„`html
Zusammenfassung
Die Schwachstelle CVE-2026-82644 betrifft WWBN AVideo in der Version e01e41ecc und älteren Versionen. Eine fehlerhafte Implementierung des Rate-Limiting-Mechanismus ermöglicht es unauthentisierten Angreifern, unbegrenzte Brute-Force-Angriffe auf Login-Endpunkte durchzuführen. Der CVSS-Score von 7.5 (High) unterstreicht die kritische Natur dieser Vulnerability.
Betroffene Systeme
Vulnerable Versionen:
- WWBN AVideo Version e01e41ecc und alle älteren Versionen
- Betroffene Endpunkte: login.json.php und 13 weitere Schnittstellen
Alle Installationen dieser Software sollten als potentiell gefährdet betrachtet werden.
Technische Details
Die Schwachstelle liegt in der Funktion enforceRateLimit(). Die Implementierung nutzt eine Cache-Schicht (ObjectYPT::setCacheGlobal) zur Speicherung von Anfragezählern. Kritischerweise werden Schreibvorgänge automatisch verworfen, wenn isBot() den Client als Bot klassifiziert.
Die Bot-Erkennung weist folgende Schwächen auf:
- Fehlende User-Agent-Header werden standardmäßig als Bots interpretiert
- Häufige Bot-Identifier (‚curl‘, ‚bot‘, ‚crawler‘, ’spider‘) triggern die Filterung
Dadurch wird der Anfragezähler nicht inkrementiert, das Rate-Limit greift nicht. Angreifer können unbegrenzte Login-Versuche einleiten, beispielsweise durch Omission des User-Agent-Headers oder Verwendung von cURL mit Default-Konfiguration.
Empfohlene Massnahmen
- Sofortige Mitigation: Web Application Firewall (WAF) implementieren, um verdächtige Login-Aktivitäten zu blockieren
- Monitoring: Logs auf ungewöhnliche Anzahl fehlgeschlagener Authentifizierungen überwachen
- Passwortrichtlinien: Komplexe Passwörter erzwingen und Multi-Factor Authentication aktivieren
- Patching: Auf neuere Version upgraden, sobald Patch verfĂĽgbar ist
- Alternative: Rate-Limiting auf IP-Ebene unabhängig vom User-Agent implementieren
Bewertung
Schweregrad: High (CVSS 7.5)
Angriffsvektor: Network
Authentifizierung erforderlich: Nein
Patchstatus: Kein Patch verfĂĽgbar
Empfehlung: Sofortige Mitigation erforderlich
„`