WWBN AVideo — видеоплатформа с открытым исходным кодом. В версии 29.0 и более ранних версиях плагин/AuthorizeNet/processPayment.json.php кредитует кошелек вошедшего в систему пользователя только на основе параметра POST суммы, контролируемой злоумышленником. Конечная точка содержит TODO для реальной оплаты Authorize.Net, жестко кодирует $paySuccess = true, а затем вызывает YPTWallet::addBalance() без проверки.
любая транзакция Authorize.Net, подпись веб-перехватчика, размещенный платежный токен, одноразовый номер или запись платежа на стороне сервера.
Это позволяет любому вошедшему в систему пользователю добавлять произвольные средства в свой собственный кошелек AVideo, когда плагины AuthorizeNet и YPTWallet включены.
Показать оригинальное описание (EN)
WWBN AVideo is an open source video platform. In 29.0 and earlier, plugin/AuthorizeNet/processPayment.json.php credits the logged-in user's wallet based only on the attacker-controlled amount POST parameter. The endpoint contains a TODO for real Authorize.Net charging, hardcodes $paymentSuccess = true, and then calls YPTWallet::addBalance() without validating any Authorize.Net transaction, webhook signature, hosted payment token, nonce, or server-side payment record. This allows any logged-in user to add arbitrary funds to their own AVideo wallet when the AuthorizeNet and YPTWallet plugins are enabled.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
|
— |
<= 29.0
|