WWBN AVideo через коммит 9c39d8c8 содержит уязвимость подделки межсайтовых запросов в функциях get_domain() и isSameDomain(), которые не позволяют должным образом проверить происхождение реферера. Злоумышленники могут подделывать запросы от родственных поддоменов или неразбираемых источников длинных gTLD для выполнения административных записей ObjectYPT, включая изменения конфигурации действующего сервера.
Показать оригинальное описание (EN)
WWBN AVideo through commit 9c39d8c8 contains a cross-site request forgery vulnerability in the get_domain() and isSameDomain() functions that fail to properly validate referer origins. Attackers can forge requests from sibling subdomains or unparseable long-gTLD origins to perform administrative ObjectYPT writes including live server configuration changes.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*
|
— | — |