つみかさね

CVE-2026-28501

Critical(9.8)

CVE-2026-28501 — AVideo 非認証SQLインジェクション

公開日: 2026-03-17データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
AVideoWWBN< 24.0
CVEAVideoSQLインジェクションPHP

概要

WWBN AVideo は オープンソース の 動画 プラットフォーム です。バージョン 24.0 未満 に おいて、objects/videos.json.php および objects/video.php コンポーネント に 非認証 の SQL インジェクション 脆弱性 が 存在 します。

JSON 形式 の POST リクエストボディ で 送信 された catName パラメータ が 適切 に サニタイズ されて いません。JSON 入力 は グローバル セキュリティ チェック の 実行 後 に パース されて $_REQUEST に マージ される ため、既存 の サニタイズ 機構 を バイパス する 形 で 脆弱性 が 成立 します。

CVSS ベクトル

項目
CVSSスコア9.8 (Critical)
攻撃元区分ネットワーク
攻撃条件の複雑さ
必要な特権レベルなし
ユーザ関与なし
機密性への影響
完全性への影響
可用性への影響
CWECWE-89 (SQLインジェクション)

影響 を 受ける ソフトウェア

製品ベンダー影響バージョン
AVideoWWBN< 24.0

修正 バージョン と 回避策

  • 修正: AVideo 24.0 で JSON 入力 の サニタイズ が 追加 されて います
  • 推奨対策: AVideo を 24.0 以降 に アップデート して ください

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。