在提交 c3edcc274c389816d434acadac07ee78eaf330c1 中的 AVideo 应用存在一个漏洞: 未正确校验转流(restream)的所有权。这使得拥有 权限的已认证用户能够为任意转流生成令牌。攻击者可以利用该令牌在 中获取其他用户的流媒体密钥,并将内容发布到其 YouTube、Twitch 或 RTMP 目标。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-88869 | 9.3 CRITICAL | AVideo AD_Server Stored XSS via log.php label parameter |
| CVE-2026-88866 | 8.7 HIGH | WWBN AVideo LoginControl Stored XSS via User-Agent Header |
| CVE-2026-88867 | 8.7 HIGH | WWBN AVideo Stored XSS via Category Name and Icon Class |
| CVE-2026-88868 | 8.7 HIGH | AVideo LiveLinks Stored XSS via title and description fields |
| CVE-2026-88876 | 7.5 HIGH | AVideo PlayerSkins seo.php Missing Authorization Password-Protected VOD |
| CVE-2026-88874 | 7.5 HIGH | AVideo through c3edcc274c389816d434acadac07ee78eaf330c1 Authentication Bypass |
| CVE-2026-88870 | 7.1 HIGH | WWBN AVideo LoginControl PGP Key CSRF via GET Request |
| CVE-2026-88873 | 7.1 HIGH | WWBN AVideo Cross-Site Request Forgery via logArchive.json.php |
| CVE-2026-88872 | 7.1 HIGH | AVideo CustomizeUser setPassword.json.php CSRF |
| CVE-2026-88875 | 4.3 MEDIUM | AVideo Incomplete API Sanitization Information Disclosure |
| CVE-2026-88871 | 4.3 MEDIUM | WWBN AVideo CustomizeUser setSubscribers CSRF via GET |
No comments yet