„`html
CVE-2026-45619: DNS-Rebinding Vulnerability in WWBN AVideo
Zusammenfassung
Eine Medium-Severity Vulnerability (CVSS 6.5) wurde in WWBN AVideo Version 29.0 und älter identifiziert. Die Schwachstelle ermöglicht DNS-Rebinding-Attacken durch unzureichende DNS-Pinning-Implementierung in mehreren PHP-Dateien, darunter EpgParser.php und plugin/AI/receiveAsync.json.php.
Betroffene Systeme
- WWBN AVideo Version 29.0 und älter
- EpgParser.php-Komponente
- AI-Plugin (receiveAsync.json.php)
- Weitere Komponenten mit anfälliger SSRF-Validierung
Technische Details
Die Funktion isSSRFSafeURL() stellt einen $resolvedIP Out-Parameter bereit, der die aufgelöste IP-Adresse enthält. Diese wird jedoch nicht für DNS-Pinning via CURLOPT_RESOLVE verwendet. Dies erzeugt eine Time-of-Check-Time-of-Use (TOCTOU) Schwachstelle.
Ein Angreifer kann eine Domain registrieren, die zunächst auf eine sichere IP-Adresse verweist (Validierungsphase). Nach erfolgreichem SSRF-Check wird die DNS-Auflösung geändert, um auf eine interne IP-Adresse zu zeigen (Ausführungsphase). Der HTTP-Request greift auf nicht autorisierte interne Ressourcen zu.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf eine Patch-Version durchführen, sobald verfügbar
- DNS-Pinning implementieren: Den
$resolvedIP-Parameter inCURLOPT_RESOLVEnutzen:
curl_setopt($ch, CURLOPT_RESOLVE, [$resolvedIP]); - Netzwerk-Segmentierung: Outbound-Verbindungen zu internen IP-Ranges (RFC 1918, Loopback) blockieren
- WAF-Regeln: Verdächtige DNS-Rebinding-Muster erkennen und blockieren
- Monitoring: Unerwartete interne Zugriffe protokollieren
Bewertung
| Schweregrad: | Medium |
| CVSS Score: | 6.5 (Netzwerk-basiert, geringe Komplexität) |
| Angriffsvektor: | Network (Remote ausnutzbar) |
| Patch-Status: | Nicht verfügbar |
„`