CVE-2026-45619 Medium CVSS 6.5/10

🟡 CVE-2026-45619: Medium Schwachstelle

CVE-2026-45619
6.5/10
Medium
Nein
Various
Network

„`html

CVE-2026-45619: DNS-Rebinding Vulnerability in WWBN AVideo

Zusammenfassung

Eine Medium-Severity Vulnerability (CVSS 6.5) wurde in WWBN AVideo Version 29.0 und älter identifiziert. Die Schwachstelle ermöglicht DNS-Rebinding-Attacken durch unzureichende DNS-Pinning-Implementierung in mehreren PHP-Dateien, darunter EpgParser.php und plugin/AI/receiveAsync.json.php.

Betroffene Systeme

  • WWBN AVideo Version 29.0 und älter
  • EpgParser.php-Komponente
  • AI-Plugin (receiveAsync.json.php)
  • Weitere Komponenten mit anfälliger SSRF-Validierung

Technische Details

Die Funktion isSSRFSafeURL() stellt einen $resolvedIP Out-Parameter bereit, der die aufgelöste IP-Adresse enthält. Diese wird jedoch nicht für DNS-Pinning via CURLOPT_RESOLVE verwendet. Dies erzeugt eine Time-of-Check-Time-of-Use (TOCTOU) Schwachstelle.

Ein Angreifer kann eine Domain registrieren, die zunächst auf eine sichere IP-Adresse verweist (Validierungsphase). Nach erfolgreichem SSRF-Check wird die DNS-Auflösung geändert, um auf eine interne IP-Adresse zu zeigen (Ausführungsphase). Der HTTP-Request greift auf nicht autorisierte interne Ressourcen zu.

Empfohlene Massnahmen

  1. Sofortige Aktualisierung: Upgrade auf eine Patch-Version durchführen, sobald verfügbar
  2. DNS-Pinning implementieren: Den $resolvedIP-Parameter in CURLOPT_RESOLVE nutzen:
    curl_setopt($ch, CURLOPT_RESOLVE, [$resolvedIP]);
  3. Netzwerk-Segmentierung: Outbound-Verbindungen zu internen IP-Ranges (RFC 1918, Loopback) blockieren
  4. WAF-Regeln: Verdächtige DNS-Rebinding-Muster erkennen und blockieren
  5. Monitoring: Unerwartete interne Zugriffe protokollieren

Bewertung

Schweregrad: Medium
CVSS Score: 6.5 (Netzwerk-basiert, geringe Komplexität)
Angriffsvektor: Network (Remote ausnutzbar)
Patch-Status: Nicht verfügbar

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-45619-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 31.05.2026
Alle CVEs ansehen