PT-2026-30284 · Meta+1 · Facebook Graph Api+3
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
As versões 26.0 e anteriores do AVideo são afetadas por um problema no plugin SocialMediaPublisher. O endpoint
publishInstagram.json.php funciona como um proxy não autenticado para a API do Facebook/Instagram Graph. Este endpoint aceita parâmetros controlados pelo usuário, incluindo accessToken, containerId e instagramAccountId, e os passa diretamente para a API Graph através da função InstagramUploader::publishMediaIfIsReady(). Isso permite que usuários não autenticados façam chamadas arbitrárias à API Graph através do servidor, potencialmente usando tokens roubados ou as credenciais próprias da plataforma. O endpoint carece de verificações de autorização, ao contrário de outros endpoints no mesmo plugin que exigem login do usuário ou privilégios de administrador. Um invasor pode aproveitar isso para publicar, modificar ou excluir conteúdo na conta do Instagram da plataforma. O endereço IP do servidor é usado para as chamadas de API, potencialmente ignorando limites de taxa ou restrições baseadas em IP na API Graph.Recomendações: Adicione uma verificação de autorização de administrador no início de
plugin/SocialMediaPublisher/publishInstagram.json.php:10, consistente com o endpoint refresh.json.php. Isso restringirá o acesso ao endpoint apenas a usuários administradores.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo
Facebook Graph Api
Instagram Graph Api
Socialmediapublisher