漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Invidious - Cross-User Playlist Video Deletion via Missing Ownership Check
Vulnerability Description
Invidious through 2.20260626.0, fixed in commit 77ad416, contains a broken object level authorization vulnerability that allows authenticated attackers to delete videos from other users' playlists by supplying an arbitrary global video index in the remove_video action of the playlist endpoint. Attackers can obtain per-video index values from the public playlist JSON API and submit them to the playlist video deletion endpoint without ownership validation, permanently removing videos from playlists they do not own.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Vulnerability Type
通过用户控制密钥绕过授权机制
Vulnerability Title
Invidious 授权问题漏洞
Vulnerability Description
Invidious是Invidious团队的一款替代性前端Web服务器。 Invidious 2.20260626.0版本及之前版本存在授权问题漏洞,该漏洞源于对象级别授权缺陷,允许已认证的攻击者通过向播放列表端点的remove_video操作提供任意全局视频索引,从其他用户的播放列表中删除视频,而无需所有权验证。
CVSS Information
N/A
Vulnerability Type
N/A