CVE-2026-92577
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 7.5
- EPSS
- —
- CWE
- CWE-639
- KEV Durumu
- Hayır
AVideo 29.0 ve önceki sürümlerinde, clean_title dalındaki API get_api_video endpoint'inde kırılmış erişim kontrolü zafiyeti mevcuttur ve bu, sahibi tarafından grupla kısıtlanmış videoları, sahibi hakkında kişisel bilgiler dahil olmak üzere, anonim çağrılara döndürür. Saldırganlar, videoları kamu slug'ları aracılığıyla sorgulayarak grup kısıtlamalarını atlayabilir ve e-posta, telefon, adres, doğum tarihi ve yönetici durumu gibi duyarlı kullanıcı alanlarını alabilir.
Orijinal açıklama (İngilizce)
In AVideo through 29.0, the API get_api_video endpoint contains a broken access control vulnerability in the clean_title branch that returns user-group-restricted videos with owner PII to anonymous callers. Attackers can query videos by their public slug to bypass group restrictions and retrieve sensitive user fields including email, phone, address, birth date, and administrator status.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
