PT-2026-84992 · Avideo · Avideo
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
AVideo versões anteriores ao commit c91b5975d
Description
Existe um problema no endpoint 'stopLive.php' devido à falta de validação de token e concatenação não sanitizada do parâmetro
key. Isso permite a ocorrência de cross-site request forgery (CSRF) e path traversal, onde um invasor pode disparar a exclusão recursiva de diretórios. Por exemplo, ao criar uma tag de imagem com um payload como key=../../videos, um invasor pode excluir o diretório de vídeos caso um administrador visite uma página maliciosa.Recommendations
Atualize o AVideo para uma versão posterior ao commit c91b5975d.
Como mitigação temporária, restrinja o acesso ao endpoint 'stopLive.php' ou evite o uso do parâmetro
key até que a atualização seja aplicada.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo