„`html
Zusammenfassung
Die Schwachstelle CVE-2026-63304 betrifft AVideo in der Version 29.0 und älter.
Es handelt sich um eine OS-Command-Injection-Vulnerabilität mit dem CVSS-Score 8.1
(High Severity). Die Schwachstelle ermöglicht authentifizierten Angreifern die Ausführung
arbiträrer Befehle auf dem betroffenen System mit den Rechten des Webserver-Benutzers.
Betroffene Systeme
- AVideo Version 29.0 und älter
- Alle Installationen mit aktiviertem Plugin-API-System
- Systeme mit direktem Zugriff auf die API-Endpunkte
Technische Details
Die Vulnerability befindet sich in der Datei plugin/API/standAlone/functions.php,
konkret in der Funktion listFFmpegProcesses(). Das Problem entsteht durch
unzureichende Validierung und Escape-Behandlung von Keyword-Parametern. Diese werden
direkt in Single-Quotes ohne Sanitization in einen Grep-Befehl interpoliert.
Angreifer, die einen validen verschlüsselten codeToExec-Payload konstruieren können,
brechen aus dem Single-Quote-Kontext aus und führen beliebige Shell-Befehle aus. Der Angriffsvektor
ist netzwerkbasiert, erfordert jedoch Authentifizierung für die API.
Empfohlene Massnahmen
- Sofortmassnahme: Einschränkung des API-Zugriffs durch Firewall-Regeln
- Web Application Firewall: Implementierung von WAF-Rules zur Erkennung verdächtiger Payloads
- Monitoring: Überwachung von Prozessaufrufen und Systemkommandos
- Update: Warten auf offiziellen Patch und zeitnahe Deployment
- Code-Audit: Review aller Funktionen mit Benutzer-Input-Verarbeitung
Bewertung
Mit einem CVSS-Score von 8.1 stellt diese Vulnerability eine erhebliche Sicherheitsbedrohung dar.
Die Kombination aus Command-Injection und fehlender Input-Validierung ermöglicht vollständige
Systemkompromittierung. Da aktuell kein Patch verfügbar ist, sind immediate Mitigationsmassnahmen
erforderlich. Betroffene Administratoren sollten Systeme prioritär isolieren oder aktualisieren.
„`