PT-2026-34203 · Avideo · Avideo

CVE-2026-41057

·

Publicado

2026-04-14

·

Atualizado

2026-04-26

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões 29.0 e anteriores
Descrição A validação incompleta de origem CORS permite que um invasor faça solicitações credenciadas de origem cruzada para qualquer endpoint em '/api/*'. Isso ocorre porque dois caminhos de código refletem cabeçalhos Origin arbitrários com credenciais permitidas: o arquivo plugin/API/router.php reflete qualquer origem antes da execução do código da aplicação, e a função allowOrigin(true), utilizada por get.json.php e set.json.php, reflete qualquer origem com Access-Control-Allow-Credentials: true. Isso pode levar à exposição de respostas autenticadas contendo dados sensíveis de sessão, e-mail, status de administrador e PII (Informações de Identificação Pessoal) do usuário.
Recomendações Atualize para a versão que contém o commit 5e2b897ccac61eb6daca2dee4a6be3c4c2d93e13.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41057
GHSA-FF5Q-CC22-FGP4

Produtos afetados

Avideo