PT-2026-94102 · Avideo · Avideo

·

CVE-2026-92585

·

Publicado

2026-09-16

·

Atualizado

2026-09-19

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 29.0 (commit c3edcc274c389816d434acadac07ee78eaf330c1)
Description Usuários autenticados podem votar em vídeos protegidos por senha e restritos a grupos, pois o sistema falha ao validar as permissões de acesso ao vídeo no endpoint de curtidas da API. Isso permite que atacantes incrementem os contadores de votos em vídeos que não têm permissão para assistir, chamando o endpoint 'set.json.php' com parâmetros APIName.
Recommendations Atualize para uma versão posterior a 29.0 (commit c3edcc274c389816d434acadac07ee78eaf330c1).

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92585
GHSA-RRCX-6VW7-XWJ8

Produtos afetados

Avideo