← volver
CVE-2025-34433criticalCWE-94

AVideo < 20.1 Unauthenticated RCE via Predictable Installation Salt

63Vexday Risk Score

Corrige pronto. Ella tiene exploit funcional público.

ssvc Attendcvss 9.3epss 1.4%
de la publicación al arma0 días
Publicada en NVD19 dic
metasploit19 dic
probabilidad de explotación
1.4%top 30% de las CVE
explotación observada
noninguna fuente lo reporta
1 exploit(s) público(s)
AVideo versions 14.3.1 prior to 20.1 contain an unauthenticated remote code execution vulnerability caused by predictable generation of an installation salt using PHP uniqid(). The installation timestamp is exposed via a public endpoint, and a derived hash identifier is accessible through unauthenticated API responses, allowing attackers to brute-force the remaining entropy. The recovered salt can then be used to encrypt a malicious payload supplied to a notification API endpoint that evaluates attacker-controlled input, resulting in arbitrary code execution as the web server user.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.