WWBN AVideo 在提交 及更早版本中,若启用了 Live 插件,则在 文件存在一个缺少身份认证的漏洞。 该脚本从 中读取 和 参数,通过 解析出直播流的所有者,并验证该流的所有者(而非调用者)是否为管理员;然而,该脚本未进行 登录状态检查,也未强制使用 CSRF token。 因此,一个知道某位管理员的 Live 直播流密钥的未认证远程攻击者,可以调用 ,向该管理员发送任意的应用内/Socket 通知消息。在发布时,该问题尚未修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-90537 | 8.2 HIGH | WWBN AVideo Scheduler 发送邮件缺少Token授权 |
| CVE-2026-90542 | 5.4 MEDIUM | AVideo remindMe.json.php 缺失授权漏洞 |
| CVE-2026-90550 | 5.3 MEDIUM | AVideo mediaSession.json.php 授权缺失漏洞 |
| CVE-2026-90551 | 5.3 MEDIUM | WVideo 2.0.1.0 未授权访问漏洞 |
| CVE-2026-90549 | 5.3 MEDIUM | WWBN AVideo videosAndroid.json 认证缺失漏洞 |
| CVE-2026-90548 | 5.3 MEDIUM | WWBN AVideo 图片库缺失授权漏洞 |
| CVE-2026-90547 | 5.3 MEDIUM | WWBN AVideo 缺失授权漏洞 |
| CVE-2026-90541 | 5.3 MEDIUM | AVideo 菜单脚本未授权信息泄露 |
| CVE-2026-90539 | 5.3 MEDIUM | AVideo 通过menuItems.json.php缺失认证漏洞 |
| CVE-2026-90538 | 5.3 MEDIUM | AVideo 播放列表接口授权缺失漏洞 |
| CVE-2026-90536 | 5.3 MEDIUM | AVideo adsInfo端点缺失授权漏洞 |
| CVE-2026-90552 | 4.3 MEDIUM | WWBN AVideo 播放列表计划接口越权漏洞 |
| CVE-2026-90546 | 4.3 MEDIUM | Alike 视频 点赞接口 授权缺失 |
| CVE-2026-90545 | 4.3 MEDIUM | AVideo 评论添加接口认证缺失漏洞 |
| CVE-2026-90544 | 4.3 MEDIUM | AVideo 视频计数功能缺失授权漏洞 |
| CVE-2026-90540 | 4.3 MEDIUM | AVideo 播放列表添加视频接口缺失授权漏洞 |
暂无评论