Ad

CVE-2026-84483

MEDIUM CVSS 4.0: 6,9 EPSS 0.27%
Обновлено 8 сентября 2026
PHP
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-321
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo посредством фиксации 9c39d8c8 содержит неполный обход аутентификации в encryptPass.json.php, который позволяет неаутентифицированным злоумышленникам вычислять действительные токены HMAC, используя URL-адрес общедоступного сайта и текущее время. Злоумышленники могут подделать токены аутентификации, вычисляя hash_hmac с базовым URL-адресом сайта в качестве ключа, и отправлять произвольные пароли для получения зашифрованных хэшей, что позволяет проводить автономные атаки с предварительным вычислением против украденных баз данных паролей.

Показать оригинальное описание (EN)

WWBN AVideo through commit 9c39d8c8 contains an incomplete authentication bypass in encryptPass.json.php that allows unauthenticated attackers to compute valid HMAC tokens using the public site URL and current time. Attackers can forge authentication tokens by computing hash_hmac with the site's base URL as the key and submit arbitrary passwords to receive encrypted hashes, enabling offline precomputation attacks against stolen password databases.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*