CVE-2016-20034

HIGH CVSS 4.0: 8,7 EPSS 0.03%
Обновлено 19 марта 2026
Wowza Streaming
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Wowza Streaming
Публичный эксплойт Да

Wowza Streaming Engine 4.5.0 содержит уязвимость повышения привилегий, которая позволяет аутентифицированным пользователям с доступом только для чтения повышать привилегии до администратора путем манипулирования параметрами POST. Злоумышленники могут отправлять POST-запросы в конечную точку редактирования пользователя с параметром accessLevel, установленным на «admin», и параметрами advUser, установленными на «true» и «on», чтобы получить административный доступ.

Показать оригинальное описание (EN)

Wowza Streaming Engine 4.5.0 contains a privilege escalation vulnerability that allows authenticated read-only users to elevate privileges to administrator by manipulating POST parameters. Attackers can send POST requests to the user edit endpoint with accessLevel set to 'admin' and advUser parameters set to 'true' and 'on' to gain administrative access.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wowza Streaming_Engine
cpe:2.3:a:wowza:streaming_engine:4.5.0:*:*:*:*:*:*:*