AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 содержит уязвимость подделки межсайтового запроса в конечной точке setPassword.json.php, которая позволяет неаутентифицированным злоумышленникам изменить пароль канала любого пользователя, отправив запрос GET. Злоумышленники могут создать вредоносную веб-страницу, которая при посещении аутентифицированного администратора устанавливает или удаляет пароль любого канала пользователя без проверки токена CSRF.
Показать оригинальное описание (EN)
AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 contains a cross-site request forgery vulnerability in the setPassword.json.php endpoint that allows unauthenticated attackers to modify any user's channel password by sending a GET request. Attackers can craft a malicious webpage that, when visited by an authenticated administrator, sets or clears any user's channel password without CSRF token validation.
Характеристики атаки
Последствия
Строка CVSS v4.0