PT-2026-34175 · Avideo · Yptsocket+1

Offset

·

Publicado

2026-04-14

·

Atualizado

2026-05-03

·

CVE-2026-40911

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions WWBN AVideo versões 29.0 e anteriores
Description O servidor WebSocket do plugin YPTSocket retransmite corpos de mensagens JSON para todos os clientes conectados sem sanitizar os campos msg e callback. No lado do cliente, o arquivo plugin/YPTSocket/script.js contém dois sinks eval() — funções que executam strings como código — que são alimentados diretamente pelas variáveis json.msg.autoEvalCodeOnHTML e json.callback. Como os tokens para visitantes anônimos são gerados e não são revalidados após a descriptografia, um invasor não autenticado pode transmitir JavaScript arbitrário. Esse código é executado na origem de cada usuário conectado, incluindo administradores, podendo levar ao sequestro universal de contas, roubo de sessão e execução de ações privilegiadas.
Recommendations Atualize para a versão que contém o commit c08694bf6264eb4decceb78c711baee2609b4efd.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40911
GHSA-GPH2-J4C9-VHHR

Produtos afetados

Avideo
Yptsocket