PT-2026-94236 · Avideo · Avideo

·

CVE-2026-92913

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

9.1

Crítica

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores ao commit c3edcc274c389816d434acadac07ee78eaf330c1
Description O software utiliza um gerador de números pseudo-aleatórios criptograficamente fraco para criar códigos de ativação de conta e emparelhamento de login. A função getRandomCode() em objects/functions.php deriva os códigos de uniqid(), que utiliza segundos e microssegundos, com um único caractere rand() para preenchimento. Isso reduz significativamente os valores de código possíveis para um segundo de geração conhecido. O endpoint 'plugin/API/set.json.php?APIName=login code' pode ser acessado sem autenticação e atua como um oráculo para o microtime exato do servidor. Um invasor remoto não autenticado que adivinhe um código válido e não expirado pode usar o endpoint 'plugin/API/get.json.php?APIName=login code' para recuperar o endereço de e-mail da conta alvo e um valor User::getUserHash(users id, '+1 year'). Este hash é aceito como senha por um ano, permitindo a invasão total da conta.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92913
GHSA-V65F-HC7X-WJ62

Produtos afetados

Avideo