Ad

CVE-2026-89248

MEDIUM CVSS 4.0: 6,9 EPSS 0.38%
Обновлено 11 сентября 2026
PHP
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик PHP
Публичный эксплойт Нет

В AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 отсутствует проверка аутентификации/авторизации в плагине/WebRTC/status.json.php. При наличии плагина WebRTC любой неаутентифицированный удаленный пользователь может запросить /plugin/WebRTC/status.json.php и получить JSON, содержащий абсолютный путь к файловой системе вспомогательного двоичного файла WebRTC2RTMP (раскрывающий корневой путь документа), настроенный порт WebRTC, статус file_exists/is_executable для двоичного файла, содержимое журнала WebRTC/файлов JSON (videos/WebRTC2RTMP.log), если они присутствуют, и доступен ли настроенный порт по шлейфу (127.0.0.1) и по публичному адресу. Конечная точка не выполняет никаких проверок User::isLogged(), User::isAdmin() или запрещенныхPage().

На момент составления отчета проблема не была решена.

Показать оригинальное описание (EN)

AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 is missing an authentication/authorization check in plugin/WebRTC/status.json.php. When the WebRTC plugin is present, any unauthenticated remote user can request /plugin/WebRTC/status.json.php and receive JSON containing the absolute filesystem path of the WebRTC2RTMP helper binary (revealing the document-root path), the configured WebRTC port, file_exists/is_executable status for the binary, the contents of the WebRTC log/JSON files (videos/WebRTC2RTMP.log) when present, and whether the configured port is reachable on loopback (127.0.0.1) and on the public address. The endpoint performs no User::isLogged(), User::isAdmin(), or forbiddenPage() check. The issue was unfixed at the time of reporting.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Wwbn Avideo
cpe:2.3:a:wwbn:avideo:-:*:*:*:*:*:*:*