CVE-2016-20036CVE-2016-20036是Wowza Streaming Engine 4.5.0版本中存在的一个高危安全漏洞。该漏洞属于反射型跨站脚本攻击(XSS),主要影响enginemanager管理界面。攻击者通过在多个HTTP参数中注入恶意脚本代码,当受害者访问特制的URL时,恶意代码会在其浏览器会话中执行。攻击者可利用此漏洞窃取用户会话Cookie、劫持用户账户、执行钓鱼攻击或传播恶意软件。由于该漏洞无需认证即可利用,且影响流媒体服务器的管理界面,因此对企业流媒体服务的安全性构成严重威胁。建议受影响的用户立即升级到最新版本并实施输入验证机制。
该漏洞为反射型XSS,存在于Wowza Streaming Engine 4.5.0的enginemanager Web管理界面中。攻击原理是应用程序未对用户输入进行充分的HTML实体转义就直接输出到页面。攻击者可通过以下参数注入恶意JavaScript代码:appName、vhost、uiAppType、wowzaCloudDestinationType等。攻击者构造包含XSS payload的恶意URL并诱使管理员访问,当浏览器解析响应页面时,注入的脚本代码会被执行。攻击者利用此漏洞可获取管理员的会话Cookie、进行横向移动或植入后门。由于enginemanager具有高权限特性,成功利用此漏洞的攻击者可完全控制流媒体服务器。建议在服务器端对所有用户输入进行严格的白名单验证,并在输出时对特殊字符进行HTML实体编码。