Une faille sans clic dans AVideo permet aux attaquants de prendre le contrôle de diffusions en direct

Une faille d’AVideo permet à des attaquants non authentifiés d’exécuter des commandes et de prendre le contrôle de serveurs de streaming.

Écrit par
Ken Underhill
Ken Underhill
Mar 9, 2026
3 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une faille de la plateforme open source AVideo ne nécessite aucune authentification et permet à des attaquants d’exécuter des commandes à distance et de prendre le contrôle des serveurs concernés.

L’exploitation de la vulnérabilité « … peut entraîner une compromission totale du serveur, une exfiltration de données (par exemple, des secrets de configuration, des clés internes et des identifiants), ainsi qu’une interruption du service », ont indiqué des chercheurs.

Les risques de prise de contrôle d’un serveur AVideo

AVideo est une plateforme open source qui permet aux organisations d’héberger et de gérer leur propre infrastructure de streaming vidéo. 

Comme AVideo s’exécute généralement sur des serveurs exposés à Internet, des vulnérabilités pourraient permettre à des attaquants de détourner des flux, d’accéder aux systèmes dorsaux ou de prendre durablement le contrôle du serveur d’hébergement.

La vulnérabilité, référencée sous le nom de CVE-2026-29058, est due à une faille d’injection de commandes dans le composant objects/getImage.php de la plateforme AVideo. 

Ce composant traite les requêtes liées à la récupération des images utilisées dans l’interface de la plateforme.

Fonctionnement de l’injection de commandes dans AVideo

Le problème survient lorsque l’application traite des requêtes contenant un paramètre appelé base64Url. 

Lorsqu’une requête est reçue, la plateforme décode la valeur encodée en Base64 fournie par l’utilisateur, puis insère directement les données décodées dans une commande shell utilisée pour appeler ffmpeg, un outil de traitement multimédia chargé de gérer les opérations de manipulation vidéo et image.

Bien que l’application tente de valider l’entrée à l’aide de fonctions standard de filtrage des URL, cette validation vérifie uniquement si la valeur fournie semble être une URL syntaxiquement valide. 

Elle ne neutralise pas les caractères shell potentiellement dangereux ni les séquences de substitution de commandes que les attaquants peuvent utiliser pour manipuler l’exécution des commandes.

Advertisement

Comme l’entrée décodée est insérée dans une commande shell sans échappement approprié, les attaquants peuvent envoyer une charge utile Base64 spécialement conçue pour injecter des commandes dans le processus d’exécution de ffmpeg.

Ces commandes injectées s’exécutent alors avec les privilèges du processus de l’application web.

Impact potentiel de la vulnérabilité d’AVideo

Le risque est accru, car la vulnérabilité est accessible via le réseau et ne nécessite aucune authentification, ce qui permet aux attaquants de l’exploiter au moyen d’une requête spécialement conçue. 

Si elle est exploitée, la faille pourrait permettre aux attaquants d’exécuter des commandes, de déployer des logiciels malveillants, de voler des identifiants et des données de configuration ou de perturber les services de streaming.

Un correctif a été publié pour cette vulnérabilité et aucun cas d’exploitation n’avait été signalé au moment de la publication.

Réduire les risques liés à la vulnérabilité d’AVideo

Les organisations qui utilisent AVideo doivent traiter les risques d’injection de commandes, qui pourraient autrement permettre à des attaquants d’exécuter du code, de déployer des logiciels malveillants ou de perturber les services de streaming.

  • Mettez à jour AVideo vers la dernière version afin de nettoyer correctement les entrées utilisateur et de prévenir les injections de commandes.
  • Limitez l’accès au point de terminaison objects/getImage.php à l’aide de règles de serveur web, de proxys inverses ou d’une liste d’autorisation IP stricte.
  • Déployez un pare-feu applicatif (WAF) capable de détecter et de bloquer les charges utiles Base64 suspectes et les schémas d’injection de commandes.
  • Surveillez les journaux des serveurs, l’activité d’exécution des commandes et les connexions réseau sortantes afin de détecter tout signe d’exploitation ou de comportement anormal.
  • Exécutez le service AVideo et les composants associés avec des autorisations minimales et isolez-les à l’aide de conteneurs ou d’un bac à sable lorsque cela est possible.
  • Désactivez le composant vulnérable de récupération d’images s’il n’est pas nécessaire au fonctionnement normal de la plateforme, afin de réduire la surface d’attaque.
  • Testez régulièrement les plans de réponse aux incidents et exécutez des simulations d’attaque axées sur les scénarios de compromission de serveurs.
Advertisement

Ensemble, ces mesures contribuent à réduire le rayon d’impact d’une compromission tout en renforçant la capacité de l’organisation à détecter, contenir et gérer les attaques.

Les risques des logiciels open source

Cette vulnérabilité montre comment des faiblesses dans la validation des entrées peuvent exposer les plateformes accessibles via Internet à des risques d’injection de commandes. 

Si les plateformes open source offrent flexibilité et transparence, elles exigent également des organisations qu’elles surveillent activement les vulnérabilités et appliquent les mises à jour.

Ces risques expliquent pourquoi les organisations se tournent vers des solutions zero trust qui partent du principe qu’une compromission est possible et vérifient en permanence les accès.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.