„`html
Zusammenfassung
CVE-2026-59808 beschreibt eine kritische Authentication-Bypass-Schwachstelle in AVideo bis einschlieĂlich Commit 9c39d8c8. Die VulnerabilitĂ€t ermöglicht es Angreifern mit Upload-Berechtigung, Đ°ĐŽĐŒĐžĐœĐžŃŃŃаŃĐžĐČĐœŃĐ” Zugriffsrechte zu erlangen und Systemkonfigurationen zu modifizieren. Der Schweregrad wird mit 8.8 (High) bewertet. Derzeit ist kein Patch verfĂŒgbar.
Betroffene Systeme
Die Schwachstelle betrifft AVideo-Installationen bis Commit 9c39d8c8. Betroffen sind alle Deployments, die:
- Die Funktionen
deduplicateByEncoderQueueId()unduseVideoHashOrLogin()nutzen - Encoder-Upload-FunktionalitÀt aktiviert haben
- Keine zusÀtzlichen Authentifizierungsmechanismen implementiert haben
Technische Details
Die VulnerabilitÀt basiert auf zwei fehlerhaften Funktionen:
deduplicateByEncoderQueueId(): Diese Funktion gibt video_id_hash-Credentials fĂŒr beliebige Videos basierend auf der encoder_queue_id zurĂŒck, ohne Eigentumsverifikation durchzufĂŒhren. Durch Weglassen des videos_id-Parameters können Angreifer den Hash eines Administrator-Videos auslesen.
useVideoHashOrLogin(): Diese Funktion konvertiert den erhaltenen Hash in eine passwortlose Anmeldung als Video-Owner. Der Attacker erhĂ€lt damit Session-Zugriff mit den Berechtigungen des ursprĂŒnglichen Video-EigentĂŒmers.
Angriffsszenario: Ein Attacker mit Upload-Berechtigung ruft deduplicateByEncoderQueueId() ohne videos_id-Parameter auf und erhÀlt den video_id_hash eines Administrator-Videos. Mit diesem Hash kann in einer unauthentifizierten Request die useVideoHashOrLogin()-Funktion aufgerufen werden, was eine administrative Session etabliert.
Empfohlene Massnahmen
- Sofortige ĂberprĂŒfung der AVideo-Installation auf betroffene Commits
- Implementierung von IP-Whitelisting fĂŒr Encoder-Uploads
- Deaktivierung des Hash-basierten Login-Mechanismus bis ein Patch verfĂŒgbar ist
- ZusÀtzliche Ownership-Verifikation in
deduplicateByEncoderQueueId() - RegelmĂ€Ăige Audit-Logs der Authentifizierungsprozesse
- Wartung auf offizielle Sicherheits-Updates
Bewertung
CVSS Score: 8.8 (High)
Angriffsvektor: Network
AngriffskomplementaritÀt: Low (geringe KomplexitÀt erforderlich)
Patch-Status: Nicht verfĂŒgbar
Diese Schwachstelle erfordert unmittelbare Aufmerksamkeit, da keine offiziellen Patches existieren.
„`