PT-2026-34207 · Wwbn · Avideo

CVE-2026-41062

·

Publicado

2026-04-08

·

Atualizado

2026-04-25

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions WWBN AVideo versões 29.0 e anteriores
Description Uma falha de traversal de diretório existe onde uma verificação de segurança em 'objects/aVideoEncoderReceiveImage.json.php' valida apenas o componente de caminho da URL para sequências de traversal. No entanto, a função try get contents from local() em 'objects/functionsFile.php' processa a string completa da URL, incluindo a query string, usando explode('/videos/', $url). Isso permite que um invasor ignore a verificação ao colocar um payload de traversal na query string para ler arquivos arbitrários do sistema de arquivos do servidor.
Recommendations Atualizar para uma versão que contenha o commit bd11c16ec894698e54e2cdae25026c61ad1ed441.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41062
GHSA-F4F9-627C-JH33
GHSA-M63R-M9JH-3VC6

Produtos afetados

Avideo