CVE-2026-43873: Витік секретного ключа в WWBN AVideo дозволяє віддалене виконання mysqldump
Вразливість у WWBN AVideo дозволяє віддалено отримати дамп бази даних через витік секретного ключа CloneSite. Рекомендується оновлення та обмеження доступу.
- CVSS
- 7.5 HIGH
- EPSS
- 17.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У WWBN AVideo версії до 29.0 включно виявлено вразливість, через яку локальний секретний ключ CloneSite виводиться у відповідь на неавторизовані запити. Це дозволяє зловмиснику імітувати жертву на віддаленому сервері та отримати повний дамп бази даних.
Бізнес-вплив
Ця вразливість ставить під загрозу конфіденційність і цілісність даних, оскільки зловмисник може отримати повний доступ до бази даних віддаленого сервера. Для власників інфраструктури це означає ризик витоку важливої інформації та потенційні порушення роботи сервісу через несанкціоновані дії.
Рекомендовані дії адміністратора
Адміністраторам рекомендується негайно перевірити наявність оновлень від розробника WWBN AVideo та застосувати виправлення, зокрема коміт e6566f56a28f4556b2a0a09d03717a719dcb49da. Якщо оновлення недоступні, слід обмежити доступ до cloneClient.json.php, переглянути журнали на предмет підозрілої активності та зменшити експозицію сервісу в мережі.