Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Alto CVE-2026-92913 Multiple Vendors

Vulnerabilidad alta en AVideo: generador de números pseudoaleatorios débil en códigos de activación

Vulnerabilidad · Publicado 17/09/2026

7.4
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

AVideo utiliza un generador de números pseudoaleatorios criptográficamente débil (uniqid() + rand()) en la función getRandomCode() para crear códigos de activación de cuentas e emparejamiento de login, reduciendo significativamente el espacio de códigos posibles. Esta debilidad permite a atacantes predecir o fuerza bruta códigos de activación, comprometiendo la autenticación de usuarios en plataformas de streaming de video alojadas en LATAM.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

AVideo through commit c3edcc274c389816d434acadac07ee78eaf330c1 uses a cryptographically weak pseudo-random number generator when creating account activation / login pairing codes. getRandomCode() in objects/functions.php derives the code entirely from uniqid() (sprintf('%08x%05x', seconds, microseconds)) with a single non-CSPRNG rand() character used only as padding, reducing the code space to roughly 36 x 10^6 (~2^25) values for a known generation second. Because plugin/API/set.json.php?APIName=login_code can be called without authentication, it also serves as an oracle for the server's exact microtime. An unauthenticated remote attacker who guesses a valid, unexpired code (codes expire after 10 minutes) can redeem it at plugin/API/get.json.php?APIName=login_code to obtain the target account's email address and a User::getUserHash(users_id, '+1 year') value, a credential accepted in place of the account password for one year, resulting in account takeover. No patched version is available.

Puntuación CVSS

Score: 7.4/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N

Debilidades (CWE)

CWE-330

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar AVideo al commit posterior a c3edcc274c389816d434acadac07ee78eaf330c1 inmediatamente
  • Implementar función de generación de códigos basada en CSPRNG (random_bytes() en PHP)
  • Invalidar códigos de activación/login existentes tras actualizar
  • Auditar logs de activación sospechosa en últimos 30 días
  • Comunicar usuarios si plataforma estuvo expuesta
  • Monitorear NIST NVD para parches oficiales del fabricante
Esta alerta fue generada automáticamente a partir del NVD del NIST.