PT-2026-94094 · Avideo · Avideo
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
AVideo versões anteriores a 29.1
Descrição
Existe um controle de acesso quebrado no ramo
clean title do endpoint de API 'get api video'. Esta falha permite que chamadores anônimos ignorem restrições de grupo ao consultar vídeos através de seu slug público, resultando na divulgação não autorizada de Informações de Identificação Pessoal (PII) do proprietário do vídeo. Os campos sensíveis expostos incluem e-mail, telefone, endereço, data de nascimento e status de administrador.Recomendações
Atualize para uma versão posterior à 29.0.
Como medida de mitigação temporária, restrinja o acesso ao endpoint de API 'get api video'.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo