WWBN AVideo는 오픈 소스 비디오 플랫폼입니다. 버전 29.0 이하에서는 3개의 관리자 전용 JSON 엔드포인트(`objects/categoryAddNew.json.php`, `objects/categoryDelete.json.php` 및 `objects/pluginRunUpdateScript.json.php`)가 역할 확인(`Category::canCreateCategory()` / `User::isAdmin()`)만 시행하고 호출 없이 데이터베이스에 대해 상태 변경 작업을 수행합니다. `isGlobalTokenValid()` 또는 `forbidIfIsUntrustedRequest()`. 동일한 디렉터리에 있는 피어 엔드포인트(`pluginSwitch.json.php`, `p
WWBN AVideo는 오픈 소스 비디오 플랫폼입니다. 버전 29.0 이하에서는 3개의 관리자 전용 JSON 엔드포인트(objects/categoryAddNew.json.php, objects/categoryDelete.json.php 및 objects/pluginRunUpdateScript.json.php)가 역할 확인(Category::canCreateCategory() / User::isAdmin())만 시행하고 호출 없이 데이터베이스에 대해 상태 변경 작업을 수행합니다. isGlobalTokenValid() 또는 forbidIfIsUntrustedRequest(). 동일한 디렉터리에 있는 피어 엔드포인트(pluginSwitch.json.php, pluginRunDatabaseScript.json.php)는 CSRF 토큰을 시행하므로 누락된 검사는 설계 선택이 아니라 누락입니다. 로그인한 관리자를 악성 페이지로 유인하는 공격자는 카테고리를 생성, 업데이트 또는 삭제할 수 있으며 관리자 세션에서 설치된 플러그인의 updateScript() 메소드를 강제로 실행할 수 있습니다. 커밋 ee5615153c40628ab3ec6fe04962d1f92e67d3e2에는 수정 사항이 포함되어 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 71.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 85.20 |
VPI 공식 vpi-v1 기준