PT-2026-23005 · Avideo+1 · Avideo+1

Arkmarta

·

Publicado

2026-03-03

·

Atualizado

2026-04-16

·

CVE-2026-29058

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores à 7.0
Descrição AVideo é uma plataforma de compartilhamento de vídeos suscetível a Execução Remota de Código sem Autenticação (RCE). Um atacante pode injetar substituição de comando de shell no parâmetro GET base64Url, possivelmente levando ao comprometimento completo do servidor, exfiltração de dados e interrupção do serviço. O problema reside na manipulação inadequada da entrada fornecida pelo usuário em comandos de shell, especificamente nos arquivos objects/getImage.php e objects/security.php, utilizando funções como shell exec e nohup. A causa raiz é a falta de escape adequado de shell ao decodificar e interpolar o parâmetro base64Url em comandos de shell. A validação FILTER VALIDATE URL não impede que metacaracteres de shell sejam interpretados pelo shell.
Recomendações Atualize para a versão 7.0 para resolver o problema. Restrinja o acesso ao arquivo objects/getImage.php na camada do servidor web ou proxy reverso. Aplique regras de Web Application Firewall (WAF) para bloquear padrões suspeitos e limitar a exposição.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-29058
GHSA-9J26-99JH-V26Q

Produtos afetados

Avideo
Ffmpeg