PT-2026-30333 · Avideo+1 · Avideo+1
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AVideo versões 26.0 e anteriores
Descrição
O endpoint
check.php do plugin BlockonomicsYPT retorna dados do pedido de pagamento para qualquer endereço Bitcoin sem autenticação. O endpoint foi projetado como um auxiliar de polling AJAX para a página autenticada invoice.php, mas não possui seus próprios controles de acesso. Como os endereços Bitcoin são publicamente visíveis no blockchain, um invasor pode consultar os registros de pagamento para qualquer endereço usado na plataforma. A resposta inclui o ID do usuário comprador, o valor total do pagamento, a moeda, os valores em BTC (esperados e recebidos), o ID da transação e o status do pagamento. O plugin BlockonomicsYPT está obsoleto, mas permanece funcional em instalações atuais.Recomendações
Adicione uma verificação de autenticação em
plugin/BlockonomicsYPT/check.php:17:
if (!User::isLogged()) {
echo json encode(["error" => "Login required"]);
exit;
}Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo
Blockonomicsypt