WWBN AVideo при фиксации c3edcc274c389816d434acadac07ee78eaf330c1 и более ранних версий содержит уязвимость внедрения XML в плагине/AD_Server/VMAP.php, которая доступна без аутентификации, когда плагин AD_Server включен. Сценарий генерирует Content-Type: application/xml и записывает значения timeOffset и idTag, возвращенные AD_Server::getVMAPSFromRequest(), непосредственно в атрибуты VMAP без кодирования. Эти значения берутся из параметра $_REQUEST['vmaps'], декодированного в base64 и JSON, который не покрывается $securityFilter в Objects/security.php.
Удаленный злоумышленник может создать значение vmaps (содержащее непустую запись VAST.campaing) и побудить пользователя открыть полученный URL-адрес VMAP или видеостраницу с его использованием, внедрив произвольные узлы <vmap:AdBreak> и <vmap:AdTagURI>/AdSource в сгенерированный XML. Путь IMA проигрывателя (afterVideoJS -> PlayerSkins::setIMAADTag) затем запрашивает URL-адреса объявлений, предоставленные злоумышленником, что приводит к внедрению рекламы и запросам между источниками из сеанса воспроизведения жертвы. На момент составления отчета проблема не была решена.
Показать оригинальное описание (EN)
WWBN AVideo at commit c3edcc274c389816d434acadac07ee78eaf330c1 and earlier contains an XML injection vulnerability in plugin/AD_Server/VMAP.php, which is reachable without authentication when the AD_Server plugin is enabled. The script emits Content-Type: application/xml and writes the timeOffset and idTag values returned by AD_Server::getVMAPSFromRequest() directly into VMAP attributes without encoding. Those values originate from the base64- and JSON-decoded $_REQUEST['vmaps'] parameter, which is not covered by $securityFilter in objects/security.php. A remote attacker can craft a vmaps value (containing a non-empty VAST.campaing entry) and induce a user to open the resulting VMAP URL or a video page using it, injecting arbitrary <vmap:AdBreak> and <vmap:AdTagURI>/AdSource nodes into the generated XML. The player's IMA path (afterVideoJS -> PlayerSkins::setIMAADTag) then requests the attacker-supplied ad URLs, resulting in ad injection and cross-origin requests from the victim's playback session. The issue was unfixed at the time of reporting.
Характеристики атаки
Последствия
Строка CVSS v4.0