Ad

CVE-2026-89257

MEDIUM CVSS 4.0: 5,3 EPSS 0.18%
Обновлено 11 сентября 2026
PHP
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик PHP
Публичный эксплойт Нет

AVideo до 29.0 содержит небезопасную уязвимость прямой ссылки на объект (IDOR) в объектах/categoryDeleteAssets.json.php. Конечная точка проверяет только возможность Category::canCreateCategory() и одноразовый номер CSRF перед передачей предоставленного злоумышленником $_REQUEST['id'] в Category::deleteAssets(), который рекурсивно удаляет {systemRootPath}видео/категории/активы/{id}/. В нем отсутствует проверка владения Category::userCanEditCategory(), выполняемая родственным классом Category::delete().

В установках, где включен параметр userCanCreateNewCategories, отличный от параметра по умолчанию, аутентифицированный пользователь, не являющийся администратором, с возможностью canUpload может отправить запрос POST с произвольным идентификатором категории и рекурсивно удалить каталог ресурсов любой категории на диске (значки/изображения). Записи категорий и видео не удаляются. На момент консультативной публикации исправленная версия не была доступна.

Показать оригинальное описание (EN)

AVideo through 29.0 contains an insecure direct object reference (IDOR) vulnerability in objects/categoryDeleteAssets.json.php. The endpoint validates only the Category::canCreateCategory() capability and a CSRF nonce before passing the attacker-supplied $_REQUEST['id'] to Category::deleteAssets(), which recursively removes {systemRootPath}videos/categories/assets/{id}/. It omits the Category::userCanEditCategory() ownership check enforced by the sibling Category::delete(). On installations where the non-default usersCanCreateNewCategories setting is enabled, an authenticated non-admin user with the canUpload capability can send a POST request with an arbitrary category ID and recursively delete any category's on-disk asset directory (icons/images). Category records and videos are not deleted. As of the advisory publication no patched version was available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0