CVE-2026-33650

HIGH CVSS 3.1: 7,6 EPSS 0.04%
Обновлено 25 марта 2026
Wwbn
Параметр Значение
CVSS 7,6 (HIGH)
Уязвимые версии до 26.0
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версиях до 26.0 включительно пользователь с разрешением «Модератор видео» может повышать привилегии для выполнения всех операций по управлению видео, включая передачу права собственности и удаление любого видео, несмотря на то, что разрешение документировано как разрешающее только изменение публичности видео (Активное, Неактивное, Не в списке). Основная причина заключается в том, что Permissions::canModerateVideos() используется в качестве шлюза авторизации для полного редактирования видео в videoAddNew.json.php, а videoDelete.json.php только проверяет право собственности, создавая асимметричную границу авторизации, которую можно использовать с помощью двухэтапной цепочки «владение-передача-затем-удаление».

Коммит 838e16818c793779406ecbf34ebaeba9830e33f8 содержит исправление.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In versions up to and including 26.0, a user with the "Videos Moderator" permission can escalate privileges to perform full video management operations — including ownership transfer and deletion of any video — despite the permission being documented as only allowing video publicity changes (Active, Inactive, Unlisted). The root cause is that `Permissions::canModerateVideos()` is used as an authorization gate for full video editing in `videoAddNew.json.php`, while `videoDelete.json.php` only checks ownership, creating an asymmetric authorization boundary exploitable via a two-step ownership-transfer-then-delete chain. Commit 838e16818c793779406ecbf34ebaeba9830e33f8 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 26.0