Ad

CVE-2026-46337

MEDIUM CVSS 4.0: 6,9 EPSS 0.46%
Обновлено 21 июля 2026
Wwbn
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 29.0
Тип уязвимости CWE-22 (Обход пути)
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версии 29.0 и более ранних версиях неаутентифицированный удаленный злоумышленник может читать произвольные файлы изображений в любом месте на диске, которые может открыть пользователь PHP, включая частные фотографии профиля пользователя, которые обычные обслуживающие оболочки приложения закрывают за списками управления доступом, миниатюры, загруженные администратором, зашифрованные кадры видео-постеров и контент изображений в каталогах родственных приложений, доступных через .. обход. Конечная точка не требует аутентификации.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In 29.0 and earlier, an unauthenticated remote attacker can read arbitrary image files anywhere on disk that the PHP user can open — including private user-profile photos that the application's normal serving wrappers gate behind ACLs, admin-uploaded thumbnails, encrypted-video poster frames, and image content under sibling-app directories reachable via .. traversal. The endpoint requires no authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
<= 29.0