Ad

CVE-2026-89252

HIGH CVSS 4.0: 7,1 EPSS 0.19%
Обновлено 11 сентября 2026
PHP
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

AVideo через фиксацию c3edcc274c389816d434acadac07ee78eaf330c1 не может подтвердить право собственности в addLiveLink.php при обновлении LiveLinks, что позволяет прошедшим проверку подлинности пользователям изменять ссылки других пользователей. Пользователь canStream может перезаписать источник и метаданные LiveLink HLS другого пользователя, указав существующий linkId, перенаправляя зрителей на средства массовой информации, контролируемые злоумышленниками.

Показать оригинальное описание (EN)

AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 fails to verify ownership in addLiveLink.php when updating LiveLinks, allowing authenticated users to modify other users' links. A canStream user can overwrite another user's LiveLink HLS source and metadata by supplying an existing linkId, redirecting viewers to attacker-controlled media.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0