つみかさね

CVE-2026-56341

High(7.5)

AVideoの決済プラグイン未認証決済ログアクセス CVE-2026-56341:影響範囲と対応方法

公開日: 2026-06-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
AVideoWWBN<= 26.0

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1AVideo のバージョンが 26.0 以下かどうか確認する
  2. 2最新バージョンへアップデートする
  3. 3決済プラグインを使用していない場合は無効化する

影響対象

AVideo 26.0以下で決済プラグインを利用している環境
CVEAVideo情報漏洩認可欠落CWE-862

概要

動画配信プラットフォーム AVideo(バージョン 26.0 以下)の複数の決済プラグインにある list.json.php エンドポイントで認可チェックが欠落しています。未認証の攻撃者が GET リクエストを送信するだけで、PayPal トークン、Authorize.Net Webhook 情報、Bitcoin トランザクション記録などのすべての決済トランザクションデータを取得できます。

CVSSベクトル

項目
スコア7.5 (HIGH)
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
ScopeUnchanged
ConfidentialityHigh
IntegrityNone
AvailabilityNone

影響を受けるソフトウェア

製品ベンダーバージョン
AVideoWWBN<= 26.0

修正バージョンと回避策

  • 修正: 最新バージョンへのアップデートを推奨
  • 回避策: 決済プラグインを無効化する

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。