AVideo 29.0 及以下版本中存在一个未经身份验证的服务端请求伪造(SSRF)漏洞,位于 函数中。该函数接受攻击者可控的 HTTP Host 头部。攻击者可以向 或 发送带有任意 Host 头部的请求,从而探测内部网络中的主机和端口,并在无身份验证的情况下跟随重定向。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-91965 | 7.5 HIGH | WWBN AVideo through 29.0 Broken Access Control via Live Endpoints |
| CVE-2026-91967 | 5.0 MEDIUM | AVideo through 29.0 Blind SSRF via getHeaderContentTypeFromURL |
No comments yet