WWBN AVideo는 오픈 소스 비디오 플랫폼입니다. 버전 29.0 이하에서는 로케일 저장 끝점(`locale/save.php`)이 어떤 삭제 작업 없이 `$_POST['flag']`를 30행의 경로에 직접 연결하여 파일 경로를 구성합니다. 그런 다음 `$_POST['code']` 매개변수는 40행에서 `fwrite()`를 통해 해당 경로에 그대로 기록됩니다. 관리자 공격자(또는 CSRF 토큰이 확인되지 않고 쿠키가 `SameSite=None`을 사용하므로 CSRF를 관리자로 지정할 수 있는 모든 사용자)는 `locale/` 디렉토리 밖으로 이동할 수 있으며 wr
WWBN AVideo는 오픈 소스 비디오 플랫폼입니다. 버전 29.0 이하에서는 로케일 저장 끝점(locale/save.php)이 어떤 삭제 작업 없이 $_POST['flag']를 30행의 경로에 직접 연결하여 파일 경로를 구성합니다. 그런 다음 $_POST['code'] 매개변수는 40행에서 fwrite()를 통해 해당 경로에 그대로 기록됩니다. 관리자 공격자(또는 CSRF 토큰이 확인되지 않고 쿠키가 SameSite=None을 사용하므로 CSRF를 관리자로 지정할 수 있는 모든 사용자)는 locale/ 디렉토리를 탐색하고 파일 시스템의 쓰기 가능한 위치에 임의 .php 파일을 쓸 수 있으며 원격 코드 실행을 달성할 수 있습니다. 57f89ffbc27d37c9d9dd727212334846e78ac21a를 커밋하면 문제가 해결됩니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 87.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준