Ad

CVE-2026-72748

MEDIUM CVSS 4.0: 6,9
Обновлено 11 августа 2026
PHP
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик PHP
Публичный эксплойт Нет

AVideo содержит уязвимость записи произвольных файлов без аутентификации в конечной точке aVideoEncoderChunk.json.php, которая позволяет удаленным злоумышленникам записывать до 4 ГБ произвольного контента в файловую систему сервера через HTTP-запросы PUT без аутентификации. Злоумышленники могут исчерпать дисковое пространство, вызвав отказ в обслуживании, отравить конвейер кодирования видео или связать это с включением локального файла для удаленного выполнения кода.

Показать оригинальное описание (EN)

AVideo contains an unauthenticated arbitrary file write vulnerability in the aVideoEncoderChunk.json.php endpoint that allows remote attackers to write up to 4 GB of arbitrary content to the server filesystem via HTTP PUT requests without authentication. Attackers can exhaust disk space causing denial of service, poison the video encoding pipeline, or chain this with local file inclusion to achieve remote code execution.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0