PT-2026-30335 · Avideo+1 · Avideo+1

·

CVE-2026-35450

·

Publicado

2026-04-04

·

Atualizado

2026-04-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões 26.0 e anteriores
Descrição O endpoint plugin/API/check.ffmpeg.json.php permite sondar a configuração do servidor remoto FFmpeg e recuperar o status de conectividade sem autenticação. Os endpoints irmãos kill.ffmpeg.json.php, list.ffmpeg.json.php e ffmpeg.php exigem o controle de acesso User::isAdmin(). O arquivo plugin/API/check.ffmpeg.json.php não possui verificações de controle de acesso. Uma simples solicitação curl para o endpoint ''/plugin/API/check.ffmpeg.json.php'' revela informações sobre a arquitetura de codificação, auxiliando no planejamento de ataques direcionados.
Recomendações Adicione uma verificação de autenticação de administrador em plugin/API/check.ffmpeg.json.php:3 após require once $configFile;:
php
if (!User::isAdmin()) {
  forbiddenPage('Admin only');
}

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35450
GHSA-2VG4-RRX4-QCPQ

Produtos afetados

Avideo
Ffmpeg