„`html
Zusammenfassung
Die Schwachstelle CVE-2026-82643 betrifft WWBN AVideo und ermöglicht unauthentifizierte Angreifer, Anmeldedaten über GET-Parameter ohne Ratenbegrenzung einzureichen. Dies führt zu unkontrolliertem Versand von Zwei-Faktor-Authentifizierungs-E-Mails und ermöglicht Brute-Force-Attacken gegen Benutzerkonten. Der Schweregrad wird mit Medium (CVSS 6.5) bewertet.
Betroffene Systeme
Alle Versionen von WWBN AVideo sind betroffen. Die Anfälligkeit existiert in der Komponente plugin/Live/api/preauthorize.json.php. Systeme, auf denen dieses Plugin aktiv ist, benötigen sofortige Aufmerksamkeit. Derzeit liegt kein offizieller Patch vor.
Technische Details
Der Endpunkt /plugin/Live/api/preauthorize.json.php akzeptiert Authentifizierungsdaten ĂĽber unsichere GET-Parameter. Die kritischen Schwachstellen sind:
- Fehlende Authentifizierung vor Credential-Verarbeitung
- Abwesenheit von Ratenbegrenzungs-Mechanismen (Rate Limiting)
- Keine CSRF-SchutzmaĂźnahmen
- UnverschlĂĽsselte Ăśbertragung von Anmeldedaten im URL-Parameter
Angreifer können automatisierte Skripte einsetzen, um beliebig viele Authentifizierungsversuche durchzuführen. Bei korrekten Anmeldedaten werden Bestätigungs-E-Mails für die Zwei-Faktor-Authentifizierung versendet, ohne dass dies begrenzt wird. Dies ermöglicht Denial-of-Service durch E-Mail-Flooding und erfolgreiche Brute-Force-Angriffe gegen schwache Passwörter.
Empfohlene Massnahmen
- Implementierung von Rate Limiting auf dem Endpunkt (z.B. max. 5 Versuche pro IP/Minute)
- Authentifizierung vor Credential-Verarbeitung erzwingen
- Verwendung von POST statt GET fĂĽr sensible Daten
- CAPTCHA-Verifikation bei wiederholten Fehlversuchen aktivieren
- Regelmäßige Überwachung von Login-Versuchen und Anomalieerkennung
- Zugriffsschutz auf die API-Endpunkte via Firewall-Regeln
- Benutzerbenachrichtigungen bei verdächtiger Aktivität implementieren
Bewertung
CVSS Score: 6.5 (Medium)
Angriffsvektor: Network | Authentifizierung: Nicht erforderlich | Auswirkung: Moderat
Die Schwachstelle ermöglicht praktische Angriffe ohne Authentifizierung, erfordert jedoch manuelle Nachbereitung für erfolgreiche Kontoübernahmen. Die fehlende Patch-Verfügbarkeit erhöht die Risikobewertung erheblich.
„`