„`html
Zusammenfassung
Eine Cross-Site Request Forgery (CSRF) Schwachstelle wurde in WWBN AVideo bis einschließlich Commit 9c39d8c8 identifiziert. Die Vulnerabilität befindet sich in der Datei objects/videoEditLight.php und ermöglicht es Angreifern, die Eigentümerschaft von Videos auf ein attacker-kontrolliertes Konto zu übertragen. Der Angriff wird durch das Speichern eines Bild-Tags in einer Videobeschreibung ausgelöst und aktiviert sich, sobald ein Administrator die Videoseite aufruft.
Betroffene Systeme
WWBN AVideo-Installationen bis Commit 9c39d8c8 sind betroffen. Das Schwachstellenmanagement-Team hat bislang keinen offiziellen Patch veröffentlicht. Alle Versionen mit dieser Komponente stellen ein Risiko dar, sofern keine mitigation implementiert wurde.
Technische Details
Die Schwachstelle resultiert aus fehlenden CSRF-Token-Validierungen in videoEditLight.php. Die Anwendung akzeptiert GET-Requests ohne Authentizitätsprüfung. Ein Angreifer injiziert ein manipuliertes img-Tag mit einer angepassten src-URL in die Videobeschreibung:
<img src="http://target/objects/videoEditLight.php?video_id=X&owner=attacker_account" />
Beim Öffnen der Videoseite durch einen Administrator wird der Browser automatisch die GET-Anfrage ausführen, da dieser als authentifizierter Benutzer eingeloggt ist. Dies führt zur Eigentümeränderung ohne weitere Bestätigung.
Empfohlene Massnahmen
- Sofortmaßnahmen: Deaktivieren Sie benutzergenerierten HTML/Bild-Upload in Videobeschreibungen temporär
- Validierung: Implementieren Sie CSRF-Token-Validierung mittels SameSite-Cookies und CSRF-Tokens
- Request-Methoden: Erzwingen Sie POST-Requests mit CSRF-Schutz fĂĽr sensitive Operationen
- Content Security Policy: Nutzen Sie CSP-Header zur Beschränkung von externe Ressourcen
- Monitoring: Überwachen Sie Logs auf ungewöhnliche Eigentümerschaftsänderungen
- Updates: Warten Sie auf offizielle Sicherheits-Patches und implementieren Sie diese zeitnah
Bewertung
CVSS-Score: 5.7 (Medium) | Angriffsvektor: Network | Authentifizierung: Erforderlich | Auswirkung: Moderate
Die Schwachstelle ermöglicht Account-Übernahme und Datenverlust, erfordert jedoch aktive Administrator-Teilnahme. Die fehlende Verfügbarkeit eines Patches erhöht das Risiko erheblich.
„`