WWBN AVideo — видеоплатформа с открытым исходным кодом. В версии 29.0 и более ранних версиях неаутентифицированный удаленный злоумышленник может читать произвольные файлы изображений в любом месте на диске, которые может открыть пользователь PHP, включая частные фотографии профиля пользователя, которые обычные обслуживающие оболочки приложения закрывают за списками управления доступом, миниатюры, загруженные администратором, зашифрованные кадры видео-постеров и контент изображений в каталогах родственных приложений, доступных через .. обход. Конечная точка не требует аутентификации.
Показать оригинальное описание (EN)
WWBN AVideo is an open source video platform. In 29.0 and earlier, an unauthenticated remote attacker can read arbitrary image files anywhere on disk that the PHP user can open — including private user-profile photos that the application's normal serving wrappers gate behind ACLs, admin-uploaded thumbnails, encrypted-video poster frames, and image content under sibling-app directories reachable via .. traversal. The endpoint requires no authentication.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
|
— |
<= 29.0
|