PT-2022-21710 · Wwbn Avideo+1 · Live Schedules Plugin+1

·

CVE-2022-33148

·

Publicado

2022-08-22

·

Atualizado

2022-08-24

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:H
Nome do software vulnerável e versões afetadas
WWBN AVideo versão 11.6
Descrição
Existe uma vulnerabilidade de injeção de SQL na funcionalidade ObjectYPT, especificamente no plugin Live Schedules. Isso permite que um invasor injete código SQL manipulando o parâmetro title em uma solicitação HTTP especialmente criada.
Recomendações
Para o WWBN AVideo versão 11.6, considere restringir o acesso ao plug-in Live Schedules até que uma correção esteja disponível.
Como solução alternativa temporária, evite usar o parâmetro title no plug-in afetado para minimizar o risco de exploração.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-33148

Produtos afetados

Live Schedules Plugin
Wwbn Avideo