← voltar
CVE-2026-33478

AVideo Multi-Chain Attack: Unauthenticated Remote Code Execution via Clone Key Disclosure, Database Dump, and Command Injection

CVSS 10 CRITICALEPSS 13.3%CWE-284CWE-78
Em resumo

O plugin CloneSite do AVideo expõe chaves secretas sem autenticação, permitindo que qualquer pessoa despeje o banco de dados inteiro e quebre as senhas de administrador fracas, depois execute comandos arbitrários no servidor.

Detalhe técnico

A cadeia de vulnerabilidades envolve exposição não autenticada de chaves de clone via clones.json.php, extração de banco de dados por cloneServer.json.php, hashes de senha MD5 frágeis facilitando comprometimento de credenciais, e injeção de comando do sistema na construção do rsync em cloneClient.json.php. Um atacante sem autenticação pode escalar de divulgação de informações para execução remota de código com privilégios de sistema.

Resumo gerado e traduzido por IA a partir da descrição oficial.
WWBN AVideo is an open source video platform. In versions up to and including 26.0, multiple vulnerabilities in AVideo's CloneSite plugin chain together to allow a completely unauthenticated attacker to achieve remote code execution. The `clones.json.php` endpoint exposes clone secret keys without authentication, which can be used to trigger a full database dump via `cloneServer.json.php`. The dump contains admin password hashes stored as MD5, which are trivially crackable. With admin access, the attacker exploits an OS command injection in the rsync command construction in `cloneClient.json.php` to execute arbitrary system commands. Commit c85d076375fab095a14170df7ddb27058134d38c contains a patch.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Produtos afetados
WWBN · AVideo

Quer saber se a sua infraestrutura está exposta a isto?

Falar com a TrueHacking →