WWBN AVideo через коммит 9c39d8c8 содержит уязвимость подделки межсайтовых запросов в файлеobjects/videoEditLight.php, в которой отсутствует проверка подлинности запроса и который принимает запросы GET. Злоумышленники могут сохранить тег img в описании видео, который передает право собственности на видео учетной записи, контролируемой злоумышленником, когда администратор просматривает страницу с видео.
Показать оригинальное описание (EN)
WWBN AVideo through commit 9c39d8c8 contains a cross-site request forgery vulnerability in objects/videoEditLight.php that lacks request authenticity checks and accepts GET requests. Attackers can store an img tag in a video description that transfers video ownership to an attacker-controlled account when an administrator views the video page.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*
|
— | — |