WWBN AVideo 软件在提交版本 9c39d8c8 之前存在一个不完整的认证绕过漏洞,位于 文件中。该漏洞允许未认证的攻击者利用站点的公开 URL 和当前时间来计算有效的 HMAC 令牌。 攻击者可以使用站点的根 URL 作为密钥,通过计算 来伪造认证令牌。他们还可以提交任意密码以获取加密的哈希值,从而针对泄露的密码数据库进行离线预计算攻击。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-84480 | 9.8 CRITICAL | WWBN AVideo Password Recovery Token Expiration Bypass |
| CVE-2026-84479 | 9.1 CRITICAL | WWBN AVideo Authentication Bypass via User-Agent Header |
| CVE-2026-84482 | 8.8 HIGH | WWBN AVideo Cross-Site Request Forgery via get_domain() validation |
| CVE-2026-84187 | 8.2 HIGH | AVideo on_publish.php Missing Authentication Check via RTMP Callback |
| CVE-2026-83595 | 8.1 HIGH | AVideo Cross-Site Request Forgery via plugin/API/set.json.php |
| CVE-2026-84208 | 7.5 HIGH | AVideo User_Location Plugin Unauthenticated SQL Injection |
| CVE-2026-84476 | 7.5 HIGH | WWBN AVideo Authentication Bypass via X-Real-IP Header |
| CVE-2026-84478 | 7.3 HIGH | WWBN AVideo Unauthenticated Arbitrary Log File Deletion |
| CVE-2026-84481 | 6.9 MEDIUM | WWBN AVideo through 30.0 Information Disclosure via MobileManager |
| CVE-2026-84477 | 5.4 MEDIUM | AVideo Stored XSS via Live Schedule Title Description |
No comments yet