WWBN AVideo(当前版本 e01e41ecc 及更早版本)在登录过程中有三个安全控制措施仅依赖于客户端提供的 User-Agent 请求头。 和 函数通过检查 是否与硬编码的字面量("AVideoEncoder" / "AVideoMobileApp")相匹配来进行判断,既没有进行 IP 检查,也没有使用共享密钥。攻击者在提交有效凭证并将 设置为 后,可以绕过双因素认证(2FA),跳过暴力破解触发的验证码升级机制,并避免在登录/设备审计历史中被记录。在公告发布时,尚未提供相关补丁。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-84480 | 9.8 CRITICAL | WWBN AVideo Password Recovery Token Expiration Bypass |
| CVE-2026-84482 | 8.8 HIGH | WWBN AVideo Cross-Site Request Forgery via get_domain() validation |
| CVE-2026-84187 | 8.2 HIGH | AVideo on_publish.php Missing Authentication Check via RTMP Callback |
| CVE-2026-83595 | 8.1 HIGH | AVideo Cross-Site Request Forgery via plugin/API/set.json.php |
| CVE-2026-84208 | 7.5 HIGH | AVideo User_Location Plugin Unauthenticated SQL Injection |
| CVE-2026-84476 | 7.5 HIGH | WWBN AVideo Authentication Bypass via X-Real-IP Header |
| CVE-2026-84478 | 7.3 HIGH | WWBN AVideo Unauthenticated Arbitrary Log File Deletion |
| CVE-2026-84481 | 6.9 MEDIUM | WWBN AVideo through 30.0 Information Disclosure via MobileManager |
| CVE-2026-84477 | 5.4 MEDIUM | AVideo Stored XSS via Live Schedule Title Description |
| CVE-2026-84483 | 5.3 MEDIUM | WWBN AVideo Unauthenticated Password Hash Oracle via encryptPass.json.php |
No comments yet