PT-2026-24090 · Avideo · Avideo

Akokonunes

+1

·

Publicado

2026-03-07

·

Atualizado

2026-03-13

·

CVE-2026-30885

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do AVideo anteriores à 25.0
Descrição O endpoint /objects/playlistsFromUser.json.php não requer autenticação ou autorização, permitindo que um atacante não autenticado enumere IDs de usuário e recupere informações de playlist, incluindo nomes de playlist, IDs de vídeo e status da playlist, para qualquer usuário na plataforma. O endpoint aceita um parâmetro users id e consulta diretamente o banco de dados sem qualquer verificação de autenticação ou autorização. Isso pode levar a violações de privacidade, enumeração de usuários, coleta de informações e possíveis ataques direcionados. O arquivo vulnerável é objects/playlistsFromUser.json.php. A função getAllFromUser() é usada para recuperar dados de playlist sem verificar o acesso do usuário.
Recomendações Versões anteriores à 25.0 devem ser atualizadas para a versão 25.0 ou posterior. Implemente verificações de autenticação e autorização antes de retornar dados de playlist. Como opção, exija autenticação e permita apenas o acesso às playlists do próprio usuário, ou filtre as playlists por visibilidade se playlists públicas forem pretendidas.

Exploit

Correção

IDOR

Missing Authentication

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-30885
GHSA-6W2R-CFPC-23R5

Produtos afetados

Avideo