WWBN AVideo — видеоплатформа с открытым исходным кодом. В версиях до 26.0 включительно конечная точка `save.json.php` плагина AI загружает объекты ответов AI с использованием контролируемого злоумышленником параметра `$_REQUEST['id']` без проверки принадлежности ответа AI к указанному видео. Аутентифицированный пользователь с разрешениями ИИ может ссылаться на любой идентификатор ответа ИИ, в том числе созданный для частных видео других пользователей, и применять украденный сгенерированный ИИ контент (заголовки, описания, ключевые слова, аннотации или полные транскрипции) к своему собственному видео, эффективно похищая информацию.
Коммит aa2c46a806960a0006105df47765913394eec142 содержит исправление.
Показать оригинальное описание (EN)
WWBN AVideo is an open source video platform. In versions up to and including 26.0, the AI plugin's `save.json.php` endpoint loads AI response objects using an attacker-controlled `$_REQUEST['id']` parameter without validating that the AI response belongs to the specified video. An authenticated user with AI permissions can reference any AI response ID — including those generated for other users' private videos — and apply the stolen AI-generated content (titles, descriptions, keywords, summaries, or full transcriptions) to their own video, effectively exfiltrating the information. Commit aa2c46a806960a0006105df47765913394eec142 contains a patch.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
|
— |
<= 26.0
|