WWBN AVideo(截至提交 e01e41ecc,目前无已修复版本)在 中暴露了一个未文档化的第二个登录入口 。与 不同,后者通过 强制实施“每 5 分钟最多 10 次尝试”的速率限制,而 执行相同的凭据校验,却对任何客户端都没有任何节流机制,从而允许针对任意账户(包括管理员账户)进行无限次的远程密码猜测攻击。 此外,该端点还充当了“凭据预言机”(credential oracle):无论密码正确与否,它都返回 “Invalid credentials” 的消息;但响应体中的 字段会泄露认证后的身份(成功时为
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-86723 | 8.1 HIGH | AVideo LoginControl 认证绕过漏洞 |
| CVE-2026-86720 | 8.1 HIGH | AVideo 重推流器缺失授权漏洞 |
| CVE-2026-86722 | 8.1 HIGH | AVideo 认证绕过 |
| CVE-2026-86728 | 7.5 HIGH | AVideo 29.0 前远程信息泄露 |
| CVE-2026-86727 | 7.5 HIGH | AVideo 29.0 信息泄露漏洞 |
| CVE-2026-86721 | 7.5 HIGH | AVideo 会话cookie认证绕过漏洞 |
| CVE-2026-86718 | 7.1 HIGH | AVideo deleteHistory.json.php 跨站请求伪造漏洞 |
| CVE-2026-86725 | 7.1 HIGH | AVideo SocialMediaPublisher 缺少授权漏洞 |
| CVE-2026-86726 | 6.5 MEDIUM | AVideo 29.0 信息泄露漏洞 |
| CVE-2026-86724 | 6.5 MEDIUM | AVideo YPTWallet 跨站请求伪造漏洞 |
| CVE-2026-86719 | 5.4 MEDIUM | Avideo 跨站请求伪造与会话劫持 |
暂无评论