Aller au contenu
Développeur Full Stack
, ,

XSS stockée dans AVideo via le champ trailer1

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

Une faille XSS stockée dans AVideo permet à un utilisateur autorisé à téléverser une vidéo d’injecter du JavaScript via le champ trailer1, exécuté dans le navigateur des visiteurs. La fiche NVD indique les versions jusqu’à 29.2.0 inclus ; aucune version corrigée ni mesure d’atténuation n’a été vérifiée.

JavaScript
IdentifiantCVE-2026-105089
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105089

Analyse technique

La valeur trailer1 est rendue sans échappement dans des modèles YouPHPFlix2 et des playlists de chaîne ; l’injection peut sortir d’une chaîne onclick ou d’un attribut iframe src.

Impact, versions et correctif

Événement datéLa fiche NVD donne une date de publication du 2026-10-04 à 16:16:30.330Z, soit 2026-10-04T18:16:30.330+02:00, dans la période demandée. L’enregistrement NVD correspondant est retenu comme publication de la vulnérabilité, et non comme simple modification administrative.
ImpactExécution de JavaScript dans le navigateur des visiteurs, avec risque d’actions ou d’accès aux données selon leur session et le contexte de l’application.
Versions affectéesWWBN AVideo jusqu’à la version 29.2.0 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-10-04T18:16:30.330+02:00
Mise à jour2026-10-04T18:16:30.330Z

Action recommandée

Mettre à jour vers une version corrigée dès qu’elle est disponible ; en attendant, limiter les droits de téléversement et éviter les valeurs non fiables dans trailer1.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :