CVE-2026-92582
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 7.1
- EPSS
- —
- CWE
- CWE-352
- KEV Durumu
- Hayır
AVideo (WWBN/AVideo) 29.0 (commit e01e41ecc) sürümüne kadar çapraz site istek sahteciliği zafiyetine karşı savunmasızdır. objects/videoAddNew.json.php, 'user' ve 'pass' parametrelerinin istekte mevcut olması nedeniyle AVideo'nun otomatik CSRF korumasını ($global['skipAutoCSRFCheck']) ve güvenilmeyen istek kontrolünü ($global['bypassSameDomainCheck']) devre dışı bırakır; değerler hiçbir zaman doğrulanmaz ve $_REQUEST'ten okunur, böylece bir saldırgan bunları çapraz site isteğinin sorgu dizesinde sağlayabilir. User::loginFromRequestIfNotLogged() zaten mevcut bir oturum varsa hemen döndüğü için, bir kullanıcı tarafından cookie ile kimliği doğrulanmış bir kurban, kiểm kontrolünü karşılar ancak saldırgan tarafından sağlanan kimlik bilgileri atılır. Bir saldırgan, yüklemeye izin verilen bir kullanıcıyı, video kayıtlarını değiştirebilecek - bunlar arasında sahip değişikliği (setUsers_id), kullanıcı-grup erişim kısıtlamalarının silinmesi, can_download, can_share, only_for_paid, video_parolası, derecelendirme, durum, oluşturulma tarihi ve görüntüleme sayısı bulunur - cross-origin istekleri gönderebilecek şekilde hazırlanmış bir sayfayı ziyaret etmeye ikna edebilir. Bir yönetici veya Permissions::canAdminVideos() haklarına sahip bir kurban için, sitenin herhangi bir videosu değiştirilebilir, bu da özel içerikten grup kısıtlamalarının kaldırılmasını içerir. Uyarının yayınlandığı sırada yama uygulanmış bir sürüm mevcut değildi.
Orijinal açıklama (İngilizce)
AVideo (WWBN/AVideo) through 29.0 (commit e01e41ecc) is vulnerable to cross-site request forgery. objects/videoAddNew.json.php disables AVideo's automatic CSRF guard ($global['skipAutoCSRFCheck']) and the untrusted-request check ($global['bypassSameDomainCheck']) merely because 'user' and 'pass' parameters are present in the request; the values are never validated and are read from $_REQUEST, so an attacker can supply them in the query string of a cross-site request. Because User::loginFromRequestIfNotLogged() returns immediately when a session already exists, a victim who is authenticated by cookie satisfies the check while the attacker-supplied credentials are discarded. An attacker who lures an authenticated user with upload rights to visit a crafted page can therefore submit cross-origin requests that modify video records — including ownership transfer (setUsers_id), deletion of user-group access restrictions, can_download, can_share, only_for_paid, video_password, rating, status, creation date, and view count. For a victim with administrator or Permissions::canAdminVideos() rights, any video on the site can be altered, including removing group restrictions from private content. No patched version was available at the time of the advisory.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
