AVideo до 29.0 содержит небезопасную уязвимость прямой ссылки на объект (IDOR) в объектах/categoryDeleteAssets.json.php. Конечная точка проверяет только возможность Category::canCreateCategory() и одноразовый номер CSRF перед передачей предоставленного злоумышленником $_REQUEST['id'] в Category::deleteAssets(), который рекурсивно удаляет {systemRootPath}видео/категории/активы/{id}/. В нем отсутствует проверка владения Category::userCanEditCategory(), выполняемая родственным классом Category::delete().
В установках, где включен параметр userCanCreateNewCategories, отличный от параметра по умолчанию, аутентифицированный пользователь, не являющийся администратором, с возможностью canUpload может отправить запрос POST с произвольным идентификатором категории и рекурсивно удалить каталог ресурсов любой категории на диске (значки/изображения). Записи категорий и видео не удаляются. На момент консультативной публикации исправленная версия не была доступна.
Показать оригинальное описание (EN)
AVideo through 29.0 contains an insecure direct object reference (IDOR) vulnerability in objects/categoryDeleteAssets.json.php. The endpoint validates only the Category::canCreateCategory() capability and a CSRF nonce before passing the attacker-supplied $_REQUEST['id'] to Category::deleteAssets(), which recursively removes {systemRootPath}videos/categories/assets/{id}/. It omits the Category::userCanEditCategory() ownership check enforced by the sibling Category::delete(). On installations where the non-default usersCanCreateNewCategories setting is enabled, an authenticated non-admin user with the canUpload capability can send a POST request with an arbitrary category ID and recursively delete any category's on-disk asset directory (icons/images). Category records and videos are not deleted. As of the advisory publication no patched version was available.
Характеристики атаки
Последствия
Строка CVSS v4.0