Ad

CVE-2026-59256

HIGH CVSS 4.0: 8,7
Обновлено 22 августа 2026
Wwbn
Параметр Значение
CVSS 8,7 (HIGH)
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик Wwbn
Публичный эксплойт Нет

WWBN AVideo через коммит 9c39d8c8 содержит уязвимость обхода авторизации, при которой getToken() создает токены без привязки к личности или цели пользователя, а плагин/Gallery/view/sections.php выдает действительные токены неаутентифицированным посетителям. Злоумышленники могут получить токен из конечной точки галереи и использовать его для обхода проверок авторизации в других подсистемах, таких как view/hls.php, для доступа к видеоконтенту с ограниченным доступом.

Показать оригинальное описание (EN)

WWBN AVideo through commit 9c39d8c8 contains an authorization bypass vulnerability where getToken() creates tokens without binding to user identity or purpose, and plugin/Gallery/view/sections.php issues valid tokens to unauthenticated visitors. Attackers can retrieve a token from the Gallery endpoint and use it to bypass authorization checks in other subsystems like view/hls.php to access restricted video content.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*