CVE-2025-34436CVE-2025-34436是AVideo视频平台中的一个高危安全漏洞,CVSS评分达到8.8。该漏洞存在于AVideo 20.1之前的版本中,由于系统对文件上传功能的权限验证不完善,导致任何经过身份认证的低权限用户都可以向其他用户所属的目录中上传文件。漏洞的根本原因在于系统虽然验证了用户的身份(认证检查),但未强制执行所有权检查(授权检查),形成了不安全的直接对象引用(IDOR)问题。攻击者可以利用此漏洞绕过正常的文件访问控制机制,在目标用户的存储空间中植入任意文件,可能导致恶意代码执行、敏感数据泄露或进一步的内网横向移动。该漏洞影响范围广泛,所有使用AVideo 20.1之前版本的用户都面临潜在风险。
AVideo是一个开源的视频分享平台,其文件上传功能存在严重的访问控制缺陷。在文件上传接口中,系统仅验证请求者是否已登录(authentication check),但未验证上传目标目录是否属于当前用户(authorization check)。具体来说,当用户请求上传文件时,系统接收目标目录ID作为参数,但服务端未校验该目录是否属于当前认证用户。攻击者可以通过拦截上传请求,修改目标目录ID为其他用户的目录路径,从而实现跨用户的文件写入。漏洞存在于upload.php或类似的文件上传处理模块中,攻击者只需拥有有效的低权限账户,即可利用此IDOR漏洞将恶意文件(如webshell、脚本文件)上传到任意用户目录。成功利用后,攻击者可通过访问受害者目录中的恶意文件来执行任意代码或进行进一步的攻击。