CVE-2026-92578
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.1
- EPSS
- —
- CWE
- CWE-287
- KEV Durumu
- Hayır
WWBN AVideo 29.0 ve önceki sürümlerinde, depolanan parola karması iki bağımsız kod yolu olan loginFromRequest() ve encryptPasswordVerify()'de geçerli bir oturum açma kimlik bilgileri olarak kabul edildiği için bir kimlik doğrulama atlatma zafiyeti bulunmaktadır. Depolanan users.password karma değerini elde eden saldırganlar, karmayı doğrudan oturum açma son noktalarına göndererek herhangi bir kullanıcı olarak kimlik doğrulaması yapabilir ve böylece parola doğrulamasını tamamen atlatabilir.
Orijinal açıklama (İngilizce)
WWBN AVideo through 29.0 contains an authentication bypass vulnerability where the stored password hash is accepted as a valid login credential through two independent code paths in loginFromRequest() and encryptPasswordVerify(). Attackers who obtain the stored users.password hash value can authenticate as any user by submitting the hash directly to login endpoints, completely bypassing password verification.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
