WWBN AVideo는 오픈 소스 비디오 플랫폼입니다. 버전 29.0 이하에서는 `objects/` 아래의 여러 AVideo JSON 엔드포인트가 `$_REQUEST`/`$_GET`을 통해 상태 변경 요청을 수락하고 안티 CSRF 토큰, 원본 확인 또는 리퍼러 확인 없이 호출자의 세션 사용자에 연결된 변경 사항을 유지합니다. 로그인한 피해자가 방문한 악성 페이지는 피해자의 좋아요/비좋아요를 댓글(`objects/comments_like.json.php`)에 자동으로 던지거나 뒤집을 수 있고, att를 사용하여 피해자가 모든 동영상에 작성한 댓글을 게시할 수 있습니다.
WWBN AVideo는 오픈 소스 비디오 플랫폼입니다. 버전 29.0 이하에서는 objects/ 아래의 여러 AVideo JSON 엔드포인트가 $_REQUEST/$_GET을 통해 상태 변경 요청을 수락하고 안티 CSRF 토큰, 원본 확인 또는 리퍼러 확인 없이 호출자의 세션 사용자에 연결된 변경 사항을 유지합니다. 로그인한 피해자가 방문한 악성 페이지는 피해자가 댓글(objects/comments_like.json.php)에 대해 자동으로 좋아요/비좋아요를 던지거나 뒤집을 수 있고, 공격자가 선택한 텍스트(objects/commentAddNew.json.php)와 함께 피해자가 작성한 댓글을 동영상에 게시할 수 있으며, 피해자에게 카테고리 관리 권한이 있는 경우 모든 카테고리(objects/categoryDeleteAssets.json.php)에서 자산을 삭제할 수 있습니다. 각 엔드포인트는 간단한 <img src="…"> 태그나 양식 제출을 통해 브라우저에서 접근할 수 있으므로 피해자가 공격자가 제어하는 HTML 리소스를 로드하기만 하면 공격이 가능합니다. 커밋 7aaad601bd9cd7b993ba0ee1b1bea6c32ee7b77c에는 수정 사항이 포함되어 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 54.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 64.80 |
VPI 공식 vpi-v1 기준