CVE-2026-33890

HIGH CVSS 4.0: 8,9 EPSS 0.27%
Обновлено 30 марта 2026
Mytube
Параметр Значение
CVSS 8,9 (HIGH)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Mytube
Публичный эксплойт Нет

MyTube — это автономный загрузчик и проигрыватель для нескольких видеосайтов. До версии 1.8.71 злоумышленник, не прошедший проверку подлинности, мог зарегистрировать произвольный ключ доступа и впоследствии аутентифицироваться с его помощью для получения полного сеанса администратора. Приложение предоставляет конечные точки регистрации ключей доступа без необходимости предварительной аутентификации.

Любому успешно проверенному ключу доступа автоматически предоставляется токен администратора, предоставляющий полный административный доступ к приложению. Это позволяет полностью скомпрометировать приложение, не требуя каких-либо существующих учетных данных. Версия 1.8.71 устраняет проблему.

Показать оригинальное описание (EN)

MyTube is a self-hosted downloader and player for several video websites Prior to version 1.8.71, an unauthenticated attacker can register an arbitrary passkey and subsequently authenticate with it to obtain a full admin session. The application exposes passkey registration endpoints without requiring prior authentication. Any successfully authenticated passkey is automatically granted an administrator token, allowing full administrative access to the application. This enables a complete compromise of the application without requiring any existing credentials. Version 1.8.71 fixes the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Связанные уязвимости