AVideo(当前提交 e01e41ecc 及更早版本)通过 端点暴露了流媒体凭证。当请求中包含 参数时,该端点会绕过 访问控制以及再流(restream)所有权校验,从而在未进行身份验证的情况下,返回任意再流配置的 和 (即 YouTube、Facebook、Twitch 等外部平台的流媒体凭证)。 该 本质上只是一个整型 ID 的 加密结果,不具备用户绑定、有效期或身份验证标签。由于加密方案采用 AES-256-CBC,使用固定 IV 且无消息认证码(MAC),加之 可接受任何以数字开头的字符串,未经身份验证的
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-82644 | 7.5 HIGH | WWBN AVideo Brute-force Rate Limiting Bypass via Missing User-Agent |
| CVE-2026-82648 | 7.1 HIGH | WWBN AVideo SSRF Filter Bypass via NAT64 Hex Address |
| CVE-2026-82643 | 6.5 MEDIUM | WWBN AVideo Unauthenticated Rate Limit Bypass via preauthorize.json.php |
| CVE-2026-82646 | 6.1 MEDIUM | WWBN AVideo Unauthenticated Reflected XSS via url2Embed.json.php |
| CVE-2026-82647 | 6.1 MEDIUM | WWBN AVideo Cross-Site Request Forgery via sendEmail.json.php |
No comments yet