Asayomu Tech
注目★★★★★GitHub Advisory

WWBN AVideo: WebSocket経由のStored XSS脆弱性(CVE-2026-49279)

要約

WWBN AVideoのWebSocketメッセージシステムにStored XSS脆弱性が確認された。`MessageSQLite.php`は`$json['msg']`からのみ`autoEvalCodeOnHTML`を除去するが、`msgToResourceId()`は優先度の高い`$json['json']`キーを参照するため、攻撃者はペイロードを`json`キーに配置することでサニタイズを回避できる。同じコードベースの`Message.php`や`MessageSQLiteV2.php`では再帰的な除去関数が使われており、対応が不均一な状態にある。影響を受けるバージョンは最新版を含むAVideo全バージョン。

あなたへの影響

AVideoを自社環境で運用しているチームは、CVE-2026-49279の修正パッチ適用状況を確認する必要がある。

推奨:現時点では即時の広範な影響は限定的だが、WebSocketを使ったメッセージ機能を公開している場合はリスクを確認しておきたい。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。