CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92581

Orta

Teknik Veri (Otomatik)

CVSS Skoru
4.3
EPSS
CWE
CWE-20
KEV Durumu
Hayır

AVideo 29.0 ve önceki sürümlerinde, Like::__construct() doğrulamadan önce ham istek değerleri üzerinde sayaç işlemleri gerçekleştirir ve bu da dizi tipindeki parametrelerin depolanan oyları sayaçlardan senkronize etmesini sağlar. Kimlik doğrulama yapılmış saldırganlar, dizi tipindeki beğeni parametrelerini normal isteklerin ardından gönderebilir ve video beğeni sayılarını keyfi olarak negatif yönde sürükleyebilir, bu bozulma manuel onarım yapılana kadar normalize edilmemiş sayaçta kalır.

Orijinal açıklama (İngilizce)

In AVideo through 29.0, Like::__construct() performs counter arithmetic on raw request values before validation, allowing array-typed parameters to desynchronize stored votes from counters. Authenticated attackers can send array-typed like parameters followed by ordinary requests to drive video like counts arbitrarily negative, with the corruption persisting in the denormalized counter until manual repair.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.