CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92578

Yüksek

Teknik Veri (Otomatik)

CVSS Skoru
8.1
EPSS
CWE
CWE-287
KEV Durumu
Hayır

WWBN AVideo 29.0 ve önceki sürümlerinde, depolanan parola karması iki bağımsız kod yolu olan loginFromRequest() ve encryptPasswordVerify()'de geçerli bir oturum açma kimlik bilgileri olarak kabul edildiği için bir kimlik doğrulama atlatma zafiyeti bulunmaktadır. Depolanan users.password karma değerini elde eden saldırganlar, karmayı doğrudan oturum açma son noktalarına göndererek herhangi bir kullanıcı olarak kimlik doğrulaması yapabilir ve böylece parola doğrulamasını tamamen atlatabilir.

Orijinal açıklama (İngilizce)

WWBN AVideo through 29.0 contains an authentication bypass vulnerability where the stored password hash is accepted as a valid login credential through two independent code paths in loginFromRequest() and encryptPasswordVerify(). Attackers who obtain the stored users.password hash value can authenticate as any user by submitting the hash directly to login endpoints, completely bypassing password verification.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.