PT-2026-22170 · Videolan · Vlc For Android
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
VideoLAN VLC para Android versões anteriores à 3.7.0
Descrição
A funcionalidade de Servidor de Acesso Remoto no VideoLAN VLC para Android apresenta uma falha de bypass de autenticação devido à limitação de taxa inadequada na verificação de senha de uso único (OTP). O servidor utiliza um OTP de 4 dígitos, mas carece de mecanismos eficazes de limitação de taxa ou bloqueio durante o período de validade do OTP. Um atacante com acesso à rede pode tentar repetidamente a verificação do OTP para obter um cookie
user session válido, resultando em acesso não autorizado à interface de Acesso Remoto. O acesso é limitado aos arquivos de mídia compartilhados pelo usuário do VLC para Android através da interface. O endpoint de API afetado não é mencionado explicitamente.Recomendações
Atualize o VideoLAN VLC para Android para a versão 3.7.0 ou posterior.
Exploit
Correção
Improper Restriction of Excessive Authentication Attempts
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vlc For Android