„`html
CVE-2026-57331: Arbitrary File Deletion in Paid Videochat Turnkey Site
Zusammenfassung
Die Sicherheitslücke CVE-2026-57331 ermöglicht authentifizierten Benutzern mit Performer-Rechten
die unautorisierten Löschung beliebiger Dateien innerhalb der betroffenen Videochat-Plattform.
Die Schwachstelle betrifft Versionen bis einschlieĂźlich 7.4.8 und wird mit dem kritischen
CVSS-Score von 9.9 bewertet. Derzeit ist kein Sicherheits-Patch verfĂĽgbar.
Betroffene Systeme
Produkt: Paid Videochat Turnkey Site
Anfällige Versionen: Bis 7.4.8
Plattformen: Verschiedene Systeme
Angriffsvektor: Netzwerk (authentifiziert)
Technische Details
Die Vulnerability basiert auf unzureichenden Zugriffskontroll-Mechanismen in der Datei-Management-Funktion
der Performer-Module. Attackern gelingt es durch manipulierte API-Anfragen oder direkten Dateipfad-Zugriff,
Validierungsprüfungen zu umgehen. Dies ermöglicht die Exfiltration oder Löschung von:
- Benutzer- und Transaktionsdaten
- Konfigurationsdateien
- Datenbankverbindungs-Informationen
- Systemkritische Anwendungsdateien
Folgen sind Datenverlust, Systemausfälle und potentielle Datenoffenlegung sensibler Informationen.
Empfohlene Massnahmen
- Sofortige Überprüfung auf installierte Versionen ≤ 7.4.8
- Zugriffskontroll-Listen auf Performer-Konten restriktiv konfigurieren
- Dateisystem-Berechtigung ĂĽberprĂĽfen und limitieren
- Web Application Firewall (WAF) Regeln für verdächtige File-Zugriffe aktivieren
- Regelmäßige Backups durchführen
- Audit-Logs ĂĽberwachen und auf unautorisierten Datei-Zugriff analysieren
- Auf Patch-VerfĂĽgbarkeit des Herstellers warten
Bewertung
CVSS v3.1 Score: 9.9 (Critical)
Die hohe Bewertung spiegelt das kritische Risiko für Datenverfügbarkeit und -integrität wider.
Die Kombination aus einfachem Netzwerkzugriff und hoher Auswirkung erfordert sofortige Mit