PT-2026-94099 · Avideo · Avideo
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
AVideo versões anteriores a 29.0 (commit e01e41ecc)
Descrição
Ocorre falsificação de solicitação cross-site (CSRF) porque o endpoint 'objects/videoAddNew.json.php' desativa a proteção automática de CSRF (
$global['skipAutoCSRFCheck']) e a verificação de solicitações não confiáveis ($global['bypassSameDomainCheck']) quando os parâmetros user e pass estão presentes na solicitação. Esses valores são lidos de $ REQUEST sem validação, permitindo que um invasor os inclua na string de consulta de uma solicitação cross-site. Como a função User::loginFromRequestIfNotLogged() retorna imediatamente se uma sessão já existir, uma vítima autenticada satisfaz a verificação enquanto as credenciais do invasor são descartadas. Isso permite que um invasor atraia usuários com direitos de upload para uma página manipulada e envie solicitações cross-origin para modificar registros de vídeo, incluindo setUsers id para transferência de propriedade, can download, can share, only for paid, video password, rating, status, data de criação e contagem de visualizações. Usuários com direitos de administrador ou Permissions::canAdminVideos() podem ter qualquer vídeo do site alterado, incluindo a remoção de restrições de grupo de conteúdos privados.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'objects/videoAddNew.json.php' para minimizar o risco de exploração.
Exploit
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo