AVideo через фиксацию 9c39d8c8 содержит уязвимость обхода аутентификации, когда deduulateByEncoderQueueId() возвращает учетные данные video_id_hash для любого видео по encoder_queue_id без проверки права собственности, а useVideoHashOrLogin() преобразует этот хэш в вход без пароля в качестве владельца видео. Злоумышленники с разрешением на загрузку могут получить администраторский video_id_hash, опустив параметр videos_id, а затем использовать этот хэш в неаутентифицированном запросе, чтобы получить доступ к административному сеансу и изменить конфигурацию системы.
Показать оригинальное описание (EN)
AVideo through commit 9c39d8c8 contains an authentication bypass vulnerability where deduplicateByEncoderQueueId() returns video_id_hash credentials for any video by encoder_queue_id without ownership verification, and useVideoHashOrLogin() converts this hash into passwordless login as the video owner. Attackers with upload permission can retrieve an administrator's video_id_hash by omitting the videos_id parameter, then use that hash in an unauthenticated request to gain administrative session access and modify system configuration.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*
|
— | — |