„`html
Zusammenfassung
CVE-2026-82645 beschreibt eine kritische Authentifizierungslücke in AVideo (Commit e01e41ecc und älter). Die Schwachstelle ermöglicht es unauthentifizierten Angreifern, Stream-Credentials von Drittplattformen wie YouTube, Facebook und Twitch offenzulegen. Das Sicherheitsproblem besteht in der unsicheren Token-Generierung und einer fehlerhaften Zugriffskontrolle im Restream-Endpunkt.
Betroffene Systeme
Betroffen sind AVideo-Installationen bis einschließlich Commit e01e41ecc. Der Patch steht derzeit nicht zur Verfügung. Systeme mit aktivierter Restream-Funktionalität sind besonders gefährdet.
Technische Details
Die Vulnerabilität liegt im Endpunkt plugin/Live/view/Live_restreams/getLiveKey.json.php. Dieser validiert den Token-Parameter unzureichend:
- Fehlende Authentifizierung: Der Token ist lediglich das Ergebnis von
encryptString()einer numerischen ID ohne Benutzerbindung, Ablaufzeit oder Authentifizierungstag - Schwache Verschlüsselung: AES-256-CBC mit deterministischem IV und fehlender MAC ermöglicht Token-Vorhersagbarkeit
- Unvollständige Parametervalidierung:
intval()akzeptiert beliebige Strings, die mit einer Ziffer beginnen - Public Encryption Oracle: Der Endpunkt
view/url2Embed.json.phpermöglicht die öffentliche Erzeugung gültiger Tokens
Durch diese Kombination können Angreifer beliebige Restream-Credentials auslesen und externe Streaming-Konten kompromittieren.
Empfohlene Massnahmen
- Deaktivieren Sie die Restream-Funktionalität, bis ein Sicherheitspatch verfügbar ist
- Implementieren Sie strenge Zugriffskontrolle mit Authentifizierung und Autorisierung
- Generieren Sie kryptografisch sichere Tokens mit Benutzer-Kontext und Expiration
- Verwenden Sie authenticated encryption (AEAD) mit zufälligem IV und MAC
- Überprüfen Sie Logs auf verdächtige Token-Anfragen
- Rotieren Sie kompromittierte Stream-Credentials sofort
Bewertung
CVSS 8.6 (High): Diese Einstufung reflektiert das hohe Risiko der unbefugten Offenlegung von Authentifizierungsdaten ohne erforderliche Benutzerinitiation oder Berechtigungen.
„`