Ad

База данных уязвимостей CVE

Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.

CVE-2026-84483

6,9

WWBN AVideo посредством фиксации 9c39d8c8 содержит неполный обход аутентификации в encryptPass.json.php, который позволяет неаутентифицированным злоумышленникам вычислять действительные токены HMAC, используя URL-адрес общедоступного сайта и текущее время. Злоумышленники могут подделать токены …

PHP
Подробнее

CVE-2026-84482

8,7

WWBN AVideo через коммит 9c39d8c8 содержит уязвимость подделки межсайтовых запросов в функциях get_domain() и isSameDomain(), которые не позволяют должным образом проверить происхождение реферера. Злоумышленники могут подделывать запросы от родственных поддоменов …

Wwbn
Подробнее

CVE-2026-84481

6,9

WWBN AVideo до 30.0 содержит уязвимость раскрытия информации в конечной точке getConfiguration подключаемого модуля MobileManager, которая возвращает конфиденциальные данные конфигурации неаутентифицированным посетителям. Злоумышленники могут отправить неаутентифицированный запрос GET к плагину/MobileManager/getConfiguration.json.php, …

PHP
Подробнее

CVE-2026-84480

9,3

WWBN AVideo не может проверить срок действия токена восстановления пароля в userRecoverPassSave.json.php, что позволяет злоумышленникам использовать токены с истекшим сроком действия для сброса паролей учетных записей на неопределенный срок. Злоумышленники, …

PHP
Подробнее

CVE-2026-84479

9,3

WWBN AVideo (текущий e01e41ecc и более ранние версии) делает три элемента управления безопасностью во время входа в систему зависимыми исключительно от предоставленного клиентом заголовка User-Agent. Проверки isAVideoEncoder()/isAVideoMobileApp() сопоставляют HTTP_USER_AGENT с …

WWBN
Подробнее

CVE-2026-84478

6,9

WWBN AVideo содержит уязвимость обхода пути в конечной точке API get_api_login_code, которая позволяет неаутентифицированным злоумышленникам удалять произвольные файлы .log, предоставляя последовательности обхода каталога в параметре кода. Злоумышленники могут использовать это …

Wwbn
Подробнее

CVE-2026-84477

5,1

AVideo Live_schedule::setTitle() и setDescription() сохраняют входные данные POST без очистки, что позволяет пользователям с разрешением на потоковую передачу внедрять вредоносные сценарии. Злоумышленники, не прошедшие проверку подлинности, могут получить доступ к …

PHP
Подробнее

CVE-2026-84476

8,7

WWBN AVideo не может проверить доверенные прокси-серверы перед принятием заголовков X-Real-IP и X-Forwarded-For, что позволяет злоумышленникам подделать адрес клиента, используемый EnforceRateLimit(). Злоумышленники могут менять значение заголовка для каждого запроса, чтобы …

WWBN
Подробнее

CVE-2026-84423

5,5

В Casdoor до версии 4.0.0 обнаружена уязвимость. Это влияет на неизвестную функцию файла контроллеров/resource.go API загрузки ресурсов компонента. Подобные манипуляции приводят к потере аутентификации. Атаку можно запустить удаленно. Эксплойт был …

GitHub
Подробнее

CVE-2026-84208

8,7

AVideo до версии 29.0 содержит уязвимость SQL-инъекции без аутентификации в конечных точках Region.json.php и city.json.php плагина User_Location. Параметры GET страны и региона передаются непосредственно в SQL-запросы без экранирования или подготовленной …

PHP
Подробнее
977/9161