PT-2026-41716 · Avideo · Avideo

Snailsploit

·

Publicado

2026-05-18

·

Atualizado

2026-05-29

·

CVE-2026-45620

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões 29.0 e anteriores
Descrição Existe um problema na plataforma de vídeo de código aberto onde o endpoint "objects/mention.json.php" não possui User::loginCheck() ou um controle de acesso de administrador. O endpoint implementa apenas uma guarda de entrada usando preg match('/^@/', $ REQUEST['term']) e um rowCount=10 fixo. Isso permite que usuários não autenticados realizem a enumeração de usuários manipulando a variável term.
Recomendações Atualize o AVideo para uma versão posterior à 29.0. Como medida paliativa temporária, restrinja o acesso ao endpoint "objects/mention.json.php" para minimizar o risco de enumeração de usuários.

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45620
GHSA-VPFX-PXQW-2W79

Produtos afetados

Avideo