CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92585

Orta

Teknik Veri (Otomatik)

CVSS Skoru
4.3
EPSS
CWE
CWE-862
KEV Durumu
Hayır

AVideo 29.0 sürümüne (c3edcc274c389816d434acadac07ee78eaf330c1 commit) kadar API gibi uç noktalarda video erişim izinlerini doğrulamada başarısız oluyor ve bu da oturum açmış kullanıcıların parola korumalı ve grupla kısıtlı videolara oy vermesine olanak tanıyor. Saldırganlar, set.json.php uç noktasını APIName parametreleri ile çağırarak izleyemeyecekleri videolara beğeni ve beğenmeme istekleri göndererek oy sayaçlarını artırabilirler.

Orijinal açıklama (İngilizce)

AVideo through 29.0 (commit c3edcc274c389816d434acadac07ee78eaf330c1) fails to validate video access permissions in the API like endpoint, allowing logged-in users to vote on password-protected and group-restricted videos. Attackers can submit like and dislike requests to increment vote counters on videos they cannot watch by calling the set.json.php endpoint with APIName parameters.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.