WWBN AVideo — видеоплатформа с открытым исходным кодом. В версиях до 26.0 включительно функцию `isSSRFSafeURL()` в AVideo можно обойти, используя IPv6-адреса, сопоставленные с IPv4 (`::ffff:x.x.x.x`). Неаутентифицированная конечная точка `plugin/LiveLinks/proxy.php` использует эту функцию для проверки URL-адресов перед их получением с помощью Curl, но префикс IPv6, сопоставленный с IPv4, проходит все проверки, позволяя злоумышленнику получить доступ к облачным службам метаданных, внутренним сетям и службам локального хоста.
Коммит 75ce8a579a58c9d4c7aafe453fbced002cb8f373 содержит исправление.
Показать оригинальное описание (EN)
WWBN AVideo is an open source video platform. In versions up to and including 26.0, the `isSSRFSafeURL()` function in AVideo can be bypassed using IPv4-mapped IPv6 addresses (`::ffff:x.x.x.x`). The unauthenticated `plugin/LiveLinks/proxy.php` endpoint uses this function to validate URLs before fetching them with curl, but the IPv4-mapped IPv6 prefix passes all checks, allowing an attacker to access cloud metadata services, internal networks, and localhost services. Commit 75ce8a579a58c9d4c7aafe453fbced002cb8f373 contains a patch.
Характеристики атаки
Последствия
Строка CVSS v3.1