Ad

CVE-2026-45619

MEDIUM CVSS 3.1: 6,5 EPSS 0.14%
Обновлено 21 июля 2026
Wwbn
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии до 29.0
Тип уязвимости CWE-367 (Гонка проверки и использования (TOCTOU)), CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версии 29.0 и более ранних версиях EpgParser.php, плагин/AI/receiveAsync.json.php и другие местоположения не используют выходной параметр $resolvedIP функции isSSRFSafeURL() для закрепления DNS через CURLOPT_RESOLVE, открывая перепривязку DNS TOCTOU.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In 29.0 and earlier, EpgParser.php, plugin/AI/receiveAsync.json.php, and other locations do not use the $resolvedIP out-param of isSSRFSafeURL() for DNS pinning via CURLOPT_RESOLVE, opening DNS-rebinding TOCTOU.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 29.0