PT-2026-34200 · Avideo · Avideo

CVE-2026-40935

·

Publicado

2026-04-14

·

Atualizado

2026-04-26

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 29.1
Descrição Na plataforma de vídeo de código aberto AVideo, o endpoint "objects/getCaptcha.php" aceita o comprimento do CAPTCHA através do parâmetro de string de consulta ql sem limitação ou sanitização. Isso permite que clientes não autenticados forcem o servidor a gerar uma palavra de CAPTCHA de apenas 1 caractere. Como o sistema utiliza uma comparação strcasecmp insensível a maiúsculas e minúsculas sobre um alfabeto de 33 caracteres e as validações malsucedidas não consomem o token de sessão armazenado, um invasor pode realizar ataques de força bruta no CAPTCHA em qualquer endpoint que utilize a função Captcha::validation(), como registro de usuário, recuperação de senha e formulários de contato, em aproximadamente 33 solicitações por sessão.
Recomendações Atualize para uma versão posterior à 29.0 que inclua o commit bf1c76989e6a9054be4f0eb009d68f0f2464b453.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40935
GHSA-HG7G-56H5-5PQR

Produtos afetados

Avideo