CVE-2026-33512

HIGH CVSS 3.1: 7,5 EPSS 0.03%
Обновлено 25 марта 2026
Wwbn
Параметр Значение
CVSS 7,5 (HIGH)
Уязвимые версии до 26.0
Тип уязвимости CWE-312, CWE-327 (Слабый алгоритм шифрования), CWE-287 (Неправильная аутентификация), CWE-326
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версиях до 26.0 включительно плагин API предоставляет действие decryptString без какой-либо аутентификации. Любой может отправить зашифрованный текст и получить открытый текст.

Зашифрованный текст выдается публично (например, `view/url2Embed.json.php`), поэтому любой пользователь может восстановить защищенные токены/метаданные. Коммит 3fdeecef37bb88967a02ccc9b9acc8da95de1c13 содержит исправление.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In versions up to and including 26.0, the API plugin exposes a `decryptString` action without any authentication. Anyone can submit ciphertext and receive plaintext. Ciphertext is issued publicly (e.g., `view/url2Embed.json.php`), so any user can recover protected tokens/metadata. Commit 3fdeecef37bb88967a02ccc9b9acc8da95de1c13 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 26.0