„`html
Zusammenfassung
CVE-2026-45610 beschreibt eine Cross-Site Request Forgery (CSRF)-Schwachstelle in WWBN AVideo Version 29.0 und älter. Die Vulnerability ermöglicht es Angreifern, die Zwei-Faktor-Authentifizierung (2FA) authentifizierter Benutzer zu deaktivieren, ohne dass diese aktiv zustimmen müssen. Der Schweregrad wird mit MEDIUM (CVSS 5.7) bewertet.
Betroffene Systeme
Betroffene Versionen: WWBN AVideo 29.0 und älter. Die Schwachstelle betrifft alle Installationen, die die Standard-Authentifizierungsfunktionalität nutzen und 2FA aktiviert haben.
Technische Details
Die vulnerablen Endpunkt ist plugin/LoginControl/set.json.php. Dieser verarbeitet POST-Anfragen mit den Parametern type=set2FA und value=false. Das System ruft dann LoginControl::setUser2FA(User::getId(), false) für die sitzungsauthentifizierten Benutzer auf und antwortet mit einer Bestätigung.
Das kritische Problem: Es existieren keine CSRF-Schutzmaßnahmen:
- Keine
forbidIfIsUntrustedRequest()-Validierung - Keine CSRF-Token-Validierung mittels
isTokenValid() - Keine X-CSRF-Token- oder SameSite-Cookie-Durchsetzung
- Keine Re-Authentifizierung erforderlich
Ein Angreifer kann eine bösartige Website erstellen, die beim Besuch durch einen angemeldeten AVideo-Benutzer automatisch eine versteckte Form oder Fetch-Anfrage (ohne Credentials) absetzt. Dies deaktiviert die 2FA des Opfers in einer einzigen Request.
Empfohlene Maßnahmen
Sofortige Maßnahmen:
- Deaktivieren Sie den 2FA-Toggle-Endpunkt, bis ein Patch verfügbar ist
- Implementieren Sie WAF-Regeln zur Blockade verdächtiger Anfragen auf
set.json.php
Langfristige Lösungen:
- Implementieren Sie CSRF-Tokens für alle State-Changing-Operationen
- Erzwingen Sie SameSite=Strict für Session-Cookies
- Fordern Sie Re-Authentifizierung vor 2FA-Änderungen
- Nutzen Sie
forbidIfIsUntrustedRequest()-Validierungen
Überwachen Sie regelmäßig die offizielle WWBN AVideo-Seite auf verfügbare Sicherheitspatches.
Bewertung
CVSS Score: 5.7 (MEDIUM)
Angriffsvektor: Netzwerk
Authentifizierung erforderlich: Ja (Benutzer muss angemeldet sein)
Patch-Status: Nicht verfügbar
„`