PT-2026-34178 · Avideo · Avideo

Publicado

2026-04-14

·

Atualizado

2026-04-27

·

CVE-2026-40925

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 29.1
Descrição O AVideo permite que um invasor realize um ataque de Cross-Site Request Forgery (CSRF). O endpoint "/updateConfig" (também roteado via objects/configurationUpdate.json.php) persiste configurações globais do site a partir de $ POST, mas carece de proteção suficiente, pois não verifica um globalToken, não valida os cabeçalhos Origin/Referer e não chama a função forbidIfIsUntrustedRequest(). Como o software define session.cookie samesite=None para suportar a incorporação de iframes de origens cruzadas, um administrador autenticado que visite uma página maliciosa pode ser forçado a enviar uma requisição POST de origem cruzada. Isso permite que um invasor altere a URL do codificador do site, credenciais SMTP, logotipo, favicon, e-mail de contato e o HTML do <head> do site.
Recomendações Atualize para uma versão posterior à 29.0 para aplicar a correção fornecida no commit f9492f5e6123dff0292d5bb3164fde7665dc36b4.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40925
GHSA-VVFW-4M39-FJQF

Produtos afetados

Avideo