„`html
Zusammenfassung
CVE-2026-45578 beschreibt eine kritische Shell-Metacharacter-Injection-Schwachstelle in WWBN AVideo, einer Open-Source-Videoplattform. Die Vulnerability betrifft Version 29.0 und frühere Versionen und ermöglicht Remote Code Execution durch manipulierte Eingabeparameter in der Live-Streaming-Funktionalität.
Betroffene Systeme
Produkt: WWBN AVideo
Versionen: 29.0 und frĂĽher
Angriffsvektor: Netzwerk
Authentifizierung: Möglicherweise nicht erforderlich
Technische Details
Die Schwachstelle liegt in der Datei plugin/Live/on_publish.php in der YPTSocket-Notification-Implementierung. Die execAsync()-Funktion konstruiert Shell-Befehle durch String-Konkatenation und schlieĂźt Argumente mit einfachen AnfĂĽhrungszeichen ein, ohne jedoch escapeshellarg() aufzurufen.
Anfällige Parameter:
$users_id$m3u8$obj->liveTransmitionHistory_id
Ein Angreifer kann durch EinfĂĽgen von einfachen AnfĂĽhrungszeichen (') in diese Variablen das Quoting-Token schlieĂźen und beliebige Shell-Befehle anfĂĽgen. Dies fĂĽhrt zu einer klassischen Command-Injection-Schwachstelle mit CVSS-Score 8.8 (High).
Empfohlene Massnahmen
- Sofortige Inventarisierung: Identifizieren Sie alle WWBN AVideo-Installationen in Ihrer Umgebung
- Eingabevalidierung: Implementieren Sie strikte Validierung fĂĽr alle drei kritischen Parameter
- Escaping: Verwenden Sie zwingend
escapeshellarg()für alle Shell-Befehle oder migrieren Sie zu sichereren Alternativen ohne Shell-Ausführung - Netzwerksegmentierung: Beschränken Sie Zugriff auf die Live-Publishing-API auf vertrauenswürdige Systeme
- Monitoring: Überwachen Sie Logs auf verdächtige Zeichen in Live-Stream-Parametern
- Update-Strategie: Planen Sie Migration auf eine patched Version, sobald verfĂĽgbar
Bewertung
CVSS v3.1: 8.8 (High)
Kritikalität: Hoch
VerfĂĽgbarkeit eines Patches: Nicht vorhanden
Exploitierbarkeit: Sehr wahrscheinlich
Diese Schwachstelle erfordert sofortige Aufmerksamkeit, da kein offizieller Patch verfĂĽgbar ist und die Exploitierbarkeit trivial ist.
„`