PT-2026-83571 · Avideo · Avideo

·

CVE-2026-82645

·

Publicado

2026-08-30

·

Atualizado

2026-08-30

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores ao commit e01e41ecc
Description Existe um problema onde credenciais de transmissão para plataformas externas, como YouTube, Facebook e Twitch, são expostas. Um invasor não autenticado pode ignorar a porta de acesso Live::canRestream() e a verificação de propriedade de retransmissão ao fornecer um parâmetro de requisição token para o endpoint 'plugin/Live/view/Live restreams/getLiveKey.json.php'. Isso permite que o endpoint retorne a stream key e a stream url de qualquer retransmissão. A falha ocorre porque o token é gerado usando encryptString() em um ID inteiro sem vinculação ao usuário, expiração ou tags de autenticação. Como a criptografia utiliza AES-256-CBC com um IV determinístico e sem MAC, e a função intval() aceita qualquer string que comece com um dígito, invasores podem forjar tokens válidos usando o oráculo de criptografia público em 'view/url2Embed.json.php'.
Recommendations Atualize o AVideo para uma versão posterior ao commit e01e41ecc. Como medida de mitigação temporária, restrinja o acesso aos endpoints 'plugin/Live/view/Live restreams/getLiveKey.json.php' e 'view/url2Embed.json.php'.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82645

Produtos afetados

Avideo