PT-2026-94099 · Avideo · Avideo

·

CVE-2026-92582

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 29.0 (commit e01e41ecc)
Descrição Ocorre falsificação de solicitação cross-site (CSRF) porque o endpoint 'objects/videoAddNew.json.php' desativa a proteção automática de CSRF ($global['skipAutoCSRFCheck']) e a verificação de solicitações não confiáveis ($global['bypassSameDomainCheck']) quando os parâmetros user e pass estão presentes na solicitação. Esses valores são lidos de $ REQUEST sem validação, permitindo que um invasor os inclua na string de consulta de uma solicitação cross-site. Como a função User::loginFromRequestIfNotLogged() retorna imediatamente se uma sessão já existir, uma vítima autenticada satisfaz a verificação enquanto as credenciais do invasor são descartadas. Isso permite que um invasor atraia usuários com direitos de upload para uma página manipulada e envie solicitações cross-origin para modificar registros de vídeo, incluindo setUsers id para transferência de propriedade, can download, can share, only for paid, video password, rating, status, data de criação e contagem de visualizações. Usuários com direitos de administrador ou Permissions::canAdminVideos() podem ter qualquer vídeo do site alterado, incluindo a remoção de restrições de grupo de conteúdos privados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso ao endpoint 'objects/videoAddNew.json.php' para minimizar o risco de exploração.

Exploit

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92582
GHSA-QF9P-JHX7-RHMF

Produtos afetados

Avideo