„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-58002 in WWBN AVideo bis einschließlich Commit 9c39d8c8b4c1f75540788d6b391740852ceb0732 beschreibt eine kritische Autorisierungsumgehung. Authentifizierte Angreifer können gefälschte Affiliate-Records erstellen und dadurch Videobesitzrechte unberechtigt auf beliebige Benutzer übertragen. Die Schwachstelle wird als Medium-Schweregrad mit CVSS-Score 6.5 eingestuft.
Betroffene Systeme
Betroffen sind verschiedene Installationen von WWBN AVideo bis zur genannten Commit-Version. Der genaue Versionsumfang ist nicht spezifiziert, weshalb alle Installationen als potentiell gefährdet zu betrachten sind.
Technische Details
Die Schwachstelle liegt in zwei Endpunkten:
- Users_affiliations add.json.php: Ermöglicht es authentifizierten Benutzern, Affiliate-Vereinbarungen zu manipulieren, indem sie beliebige Zeitstempel für die Zustimmung des Gegenübers bereitstellen
- videoAddNew.json.php: Vertraut automatisch gefälschten Affiliate-Records als Autorisierungskriterium
Ein Angreifer mit gĂĽltigen Anmeldedaten kann so eine Affiliation mit status=’a‘ (aktiv) erstellen und anschlieĂźend Videobesitzrechte auf beliebige andere Benutzer ĂĽbertragen, ohne deren tatsächliche Zustimmung zu benötigen.
Empfohlene Massnahmen
- Umgehende Überprüfung aller Affiliate-Beziehungen auf Unauffälligkeiten
- Audit der Videobesitzrechte durchfĂĽhren
- Zugriff auf beide genannten Endpunkte auf Notwendigkeit prĂĽfen
- Starke Authentifizierungsmechanismen fĂĽr sensible Operationen erzwingen
- Auf offizielle Patches warten und diese zeitnah einspielen
- Audit-Logs auf verdächtige Aktivitäten überprüfen
Bewertung
CVSS 6.5 (Medium): Die Schwachstelle erfordert Authentifizierung, ermöglicht aber erheblichen Schaden durch Datenverlust und unbefugte Änderungen von Eigentumsverhältnissen. Ohne verfügbaren Patch ist eine schnelle Risikoeinschätzung und Implementierung von Workarounds erforderlich.
„`