WWBN AVideo — видеоплатформа с открытым исходным кодом. В версии 29.0 и более ранних версиях view/update.php считывает $_POST['updateFile'] как относительный путь в обновленном b/ и передает его в PHP file() для построчного выполнения в рамках миграции базы данных. Аутентифицированный администратор может злоупотребить этим для чтения произвольных текстовых файлов, доступных из процесса веб-сервера.
Показать оригинальное описание (EN)
WWBN AVideo is an open source video platform. In 29.0 and earlier, view/update.php reads $_POST['updateFile'] as a relative path under updatedb/ and passes it to PHP's file() for line-by-line execution as part of a database migration. An authenticated administrator can abuse this to read arbitrary text files reachable from the web-server process.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
|
— |
<= 29.0
|