PT-2026-94102 · Avideo · Avideo
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
AVideo versões anteriores a 29.0 (commit c3edcc274c389816d434acadac07ee78eaf330c1)
Description
Usuários autenticados podem votar em vídeos protegidos por senha e restritos a grupos, pois o sistema falha ao validar as permissões de acesso ao vídeo no endpoint de curtidas da API. Isso permite que atacantes incrementem os contadores de votos em vídeos que não têm permissão para assistir, chamando o endpoint 'set.json.php' com parâmetros
APIName.Recommendations
Atualize para uma versão posterior a 29.0 (commit c3edcc274c389816d434acadac07ee78eaf330c1).
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo