PT-2026-34203 · Avideo · Avideo
CVE-2026-41057
·
Publicado
2026-04-14
·
Atualizado
2026-04-26
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
AVideo versões 29.0 e anteriores
Descrição
A validação incompleta de origem CORS permite que um invasor faça solicitações credenciadas de origem cruzada para qualquer endpoint em '/api/*'. Isso ocorre porque dois caminhos de código refletem cabeçalhos
Origin arbitrários com credenciais permitidas: o arquivo plugin/API/router.php reflete qualquer origem antes da execução do código da aplicação, e a função allowOrigin(true), utilizada por get.json.php e set.json.php, reflete qualquer origem com Access-Control-Allow-Credentials: true. Isso pode levar à exposição de respostas autenticadas contendo dados sensíveis de sessão, e-mail, status de administrador e PII (Informações de Identificação Pessoal) do usuário.Recomendações
Atualize para a versão que contém o commit 5e2b897ccac61eb6daca2dee4a6be3c4c2d93e13.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Avideo