PT-2026-84542 · Wwbn · Avideo

·

CVE-2026-84483

·

Publicado

2026-09-01

·

Atualizado

2026-09-03

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas WWBN AVideo versões anteriores ao commit 9c39d8c8
Descrição Existe um bypass de autenticação incompleto no endpoint 'encryptPass.json.php'. Esta falha permite que atacantes não autenticados computem tokens HMAC (Código de Autenticação de Mensagem baseado em Hash) válidos utilizando a URL pública do site e a hora atual. Ao computar hash hmac com a URL base do site como chave, os atacantes podem forjar tokens de autenticação e enviar senhas arbitrárias para receber hashes criptografados, facilitando ataques de pré-computação offline contra bancos de dados de senhas roubados.
Recomendações Atualize o WWBN AVideo para o commit 9c39d8c8 ou uma versão posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint 'encryptPass.json.php'.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84483

Produtos afetados

Avideo