视频通过提交 c91b5975d 包含一个跨站请求伪造(CSRF)漏洞,位于 文件,该文件缺少 和 防护机制。攻击者可以构造恶意的 image 标签,从而覆盖已认证主播的 RTMP 密钥、密码和标题,进而劫持直播流。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-85154 | 9.8 CRITICAL | WWBN AVideo Authentication Bypass via Non-Expiring video_id_hash |
| CVE-2026-85160 | 8.1 HIGH | AVideo through c91b5975d CSRF and Path Traversal via stopLive.php |
| CVE-2026-85155 | 7.5 HIGH | WWBN AVideo SQL Injection via get.json.php APIName channels |
| CVE-2026-85164 | 7.1 HIGH | WWBN AVideo Server-Side Request Forgery via set_api_userImages |
| CVE-2026-85163 | 6.5 MEDIUM | AVideo Server-Side Request Forgery via epg_link parameter |
| CVE-2026-85159 | 5.4 MEDIUM | AVideo Reflected XSS via cancelUri in userLogin.php |
| CVE-2026-85158 | 5.4 MEDIUM | AVideo Reflected XSS via videoEmbeded.php link parameter |
| CVE-2026-85156 | 5.3 MEDIUM | WWBN AVideo Broken Access Control via Channel Page |
| CVE-2026-85157 | 5.3 MEDIUM | WWBN AVideo Broken Access Control via feed/index.php program_id |
| CVE-2026-85161 | 4.3 MEDIUM | AVideo removePoster.php Cross-Site Request Forgery File Deletion |
No comments yet