漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
AVideo Has Unauthenticated .env File Exposure via Official Docker Compose Configuration
Vulnerability Description
WWBN AVideo is an open source video platform. Versions prior to 29.0 expose .env files to unauthenticated users through the official Docker compose configuration. The official docker-compose.yml mounts the entire project root directory as the Apache document root, causing the .env file — which contains database credentials, admin passwords, and infrastructure configuration — to be served as a static file at /.env. No .htaccess rule or Apache configuration blocks access to dotfiles. Exploitation enables direct database access, admin panel takeover, and further lateral movement within the Docker network. This issue has been resolved in version 29.0.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Vulnerability Type
输入验证不恰当
Vulnerability Title
WWBN AVideo 输入验证错误漏洞
Vulnerability Description
WWBN avideo是WWBN组织开源的一套视频内容管理系统。 WWBN AVideo 29.0之前版本存在输入验证错误漏洞,该漏洞源于Docker Compose配置不当,导致.env文件暴露给未经验证的用户,从而可能导致数据库凭据、管理员密码等敏感信息泄露,进一步实现数据库直接访问、管理面板接管及横向移动。
CVSS Information
N/A
Vulnerability Type
N/A