MEDIUM🇬🇧 English

CVE-2026-40935

CVSS 5.3v3.1pub. 2026-04-21upd. 2026-04-23

WWBN AVideo jest otwartą platformą wideo. W wersji 29.0 i wcześniejszych, plik `objects/getCaptcha.php` przyjmuje długość CAPTCHA (`ql`) bezpośrednio z query string bez weryfikacji lub sanityzacji, umożliwiając każdemu niezalogowanemu użytkownikowi wymuszenie na serwerze generacji jednoznakowego słowa CAPTCHA. W kombinacji z porównaniem `strcasecmp` bez rozróżniania wielkości liter (alfabetu ~33 znaków) i faktem, że nieudane walidacje NIE zużywają zapisanego tokena sesji, atakujący może w trywialny sposób brute-forcować CAPTCHA na każdym endpoincie korzystającym z `Captcha::validation()` (rejestracja użytkownika, odzyskiwanie hasła, formularz kontaktu itp.) w maksymalnie ~33 żądaniach na sesję.

Pokaż oryginał (EN)

WWBN AVideo is an open source video platform. In versions 29.0 and prior, `objects/getCaptcha.php` accepts the CAPTCHA length (`ql`) directly from the query string with no clamping or sanitization, letting any unauthenticated client force the server to generate a 1-character CAPTCHA word. Combined with a case-insensitive `strcasecmp` comparison over a ~33-character alphabet and the fact that failed validations do NOT consume the stored session token, an attacker can trivially brute-force the CAPTCHA on any endpoint that relies on `Captcha::validation()` (user registration, password recovery, contact form, etc.) in at most ~33 requests per session. Commit bf1c76989e6a9054be4f0eb009d68f0f2464b453 contains a fix.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
  • Wwbn Avideo

    APP
    Wwbn
    ≤ 29.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-41064CRITICAL9.3PL ✓ten sam produkt

WWBN AVideo — niekompletna naprawa command injection w test.php

CVE-2026-40911CRITICAL10.0PL ✓ten sam produkt

WWBN AVideo: RCE przez eval() w pluginie YPTSocket — przejęcie kont

CVE-2026-33867CRITICAL9.1PL ✓ten sam produkt

WWBN AVideo: hasła do filmów przechowywane w bazie jako plaintext

CVE-2026-34374CRITICAL9.1PL ✓ten sam produkt

SQL Injection w WWBN AVideo — mechanizm uwierzytelniania RTMP

CVE-2026-33351CRITICAL9.1PL ✓ten sam produkt

SSRF w WWBN AVideo — brak walidacji parametru URL w saveDVR.json.php