AVideo Live_schedule::setTitle() и setDescription() сохраняют входные данные POST без очистки, что позволяет пользователям с разрешением на потоковую передачу внедрять вредоносные сценарии. Злоумышленники, не прошедшие проверку подлинности, могут получить доступ к RememberMe.php для выполнения сохраненных полезных данных XSS в браузерах жертвы без необходимости аутентификации.
Показать оригинальное описание (EN)
AVideo Live_schedule::setTitle() and setDescription() store POST input without sanitization, allowing users with streaming permission to inject malicious scripts. Unauthenticated attackers can access remindMe.php to execute stored XSS payloads in victim browsers without requiring authentication.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:*:*:*:*:*:*:*:*
|
— |
<= 29.0
|