CVE-2026-33025

HIGH CVSS 4.0: 8,6 EPSS 0.01%
Обновлено 24 марта 2026
PHP
Параметр Значение
CVSS 8,6 (HIGH)
Уязвимые версии до 8.0
Устранено в версии 8.0
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик PHP
Публичный эксплойт Нет

AVideo — это платформа для обмена видео. Версии до 8.0 содержат уязвимость SQL-инъекции в методе getSqlFromPost() файла Object.php. Ключи массива $_POST['sort'] используются непосредственно в качестве идентификаторов столбцов SQL внутри предложения ORDER BY.

Хотя функция real_escape_string() была применена, она экранирует только символы строкового контекста (кавычки, нулевые байты) и не обеспечивает никакой защиты для идентификаторов SQL, что делает ее в данном случае совершенно неэффективной. Эта проблема исправлена ​​в версии 8.0. Чтобы обойти эту проблему без обновления, операторы могут применить правило WAF для блокировки запросов POST, в которых любой ключ sort[*] содержит символы за пределами [A-Za-z0-9_].

Альтернативно, ограничьте доступ к представлению очереди (queue.json.php, index.php) только доверенными диапазонами IP-адресов.

Показать оригинальное описание (EN)

AVideo is a video-sharing Platform. Versions prior to 8.0 contain a SQL Injection vulnerability in the getSqlFromPost() method of Object.php. The $_POST['sort'] array keys are used directly as SQL column identifiers inside an ORDER BY clause. Although real_escape_string() was applied, it only escapes string-context characters (quotes, null bytes) and provides no protection for SQL identifiers — making it entirely ineffective here. This issue has been fixed in version 8.0. To workaround this issue without upgrading, operators can apply a WAF rule to block POST requests where any sort[*] key contains characters outside [A-Za-z0-9_]. Alternatively, restrict access to the queue view (queue.json.php, index.php) to trusted IP ranges only.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo-Encoder
cpe:2.3:a:wwbn:avideo-encoder:*:*:*:*:*:*:*:*
8.0