WWBN AVideo는 오픈 소스 비디오 플랫폼입니다. 버전 29.0 이하에서는 `objects/configurationUpdate.json.php`(또한 `/updateConfig`를 통해 라우팅됨)는 `$_POST`에서 수십 개의 전역 사이트 설정을 유지하지만 `User::isAdmin()`을 통해서만 엔드포인트를 보호합니다. `forbidIfIsUntrustedRequest()`를 호출하지 않고 `globalToken`을 확인하지 않으며 Origin/Referer 헤더의 유효성을 검사하지 않습니다. AVideo는 교차 출처 iframe 삽입을 지원하기 위해 의도적으로 `session.cookie_samesite=None`을 설정했기 때문에 logg
WWBN AVideo는 오픈 소스 비디오 플랫폼입니다. 버전 29.0 이하에서는 objects/configurationUpdate.json.php(또한 /updateConfig를 통해 라우팅됨)는 $_POST에서 수십 개의 전역 사이트 설정을 유지하지만 User::isAdmin()을 통해서만 엔드포인트를 보호합니다. forbidIfIsUntrustedRequest()를 호출하지 않고 globalToken을 확인하지 않으며 Origin/Referer 헤더의 유효성을 검사하지 않습니다. AVideo는 교차 출처 iframe 임베딩을 지원하기 위해 의도적으로 session.cookie_samesite=None을 설정하기 때문에 공격자가 제어하는 페이지를 방문하는 로그인한 관리자는 브라우저가 사이트의 인코더 URL, SMTP 자격 증명, 사이트 <head> HTML, 로고, 파비콘, 연락처 이메일 등을 단일 요청으로 다시 작성하는 교차 출처 POST를 자동으로 제출하도록 합니다. 커밋 f9492f5e6123dff0292d5bb3164fde7665dc36b4에는 수정 사항이 포함되어 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 83.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 99.60 |
VPI 공식 vpi-v1 기준