Ad

CVE-2026-58002

HIGH CVSS 4.0: 7,1
Обновлено 22 августа 2026
Wwbn
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo посредством фиксации 9c39d8c8b4c1f75540788d6b391740852ceb0732 содержит уязвимость обхода авторизации в конечной точке Users_affiliations add.json.php, которая позволяет прошедшим проверку подлинности пользователям подделывать записи о двухстороннем согласии, предоставляя временную метку соглашения контрагента. Злоумышленники могут создать поддельную принадлежность со статусом = 'a', а затем передать право собственности на видео произвольным пользователям через конечную точку videoAddNew.json.php, которая доверяет поддельной принадлежности в качестве условия авторизации.

Показать оригинальное описание (EN)

WWBN AVideo through commit 9c39d8c8b4c1f75540788d6b391740852ceb0732 contains an authorization bypass vulnerability in the Users_affiliations add.json.php endpoint that allows authenticated users to forge two-party consent records by supplying the counterparty's agreement timestamp. Attackers can create a forged affiliation with status='a' and then reassign video ownership to arbitrary users through the videoAddNew.json.php endpoint, which trusts the forged affiliation as an authorization term.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*