PT-2026-86414 · Avideo · Avideo
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
AVideo (versões afetadas não especificadas)
Description
Um problema de path traversal existe no endpoint 'notify.ffmpeg.json.php'. Atacantes não autenticados podem gravar arquivos em locais arbitrários dentro da raiz do aplicativo e subdiretórios ao fornecer um caminho personalizado através do parâmetro
avideoRelativePath. Isso é possível porque o sistema permite a repetição de texto cifrado emitido anteriormente como um token notifyCode, que é descriptografado mas não validado, ignorando efetivamente a autenticação.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo