CVE-2025-34438CVE-2025-34438是AVideo平台中的一个高危安全漏洞,CVSS评分8.1。该漏洞属于不安全直接对象引用(IDOR)类型,存在于视频旋转元数据修改功能中。攻击者只需具备上传权限,即可无需拥有目标视频的管理权限,即可修改任意视频的旋转元数据。漏洞根源在于服务端点仅验证用户是否具有上传能力,但未能正确验证用户对目标视频的所有权或管理权限。攻击者可利用此漏洞对平台上的任意视频进行旋转角度篡改,影响视频内容的完整性和可用性。由于无需用户交互且可通过网络远程利用,低权限攻击者即可实施攻击,对系统机密性和完整性造成严重影响。
AVideo versions < 20.1 存在IDOR漏洞,攻击者可利用视频旋转功能endpoint修改任意视频元数据。漏洞原理:服务端在处理视频旋转请求时,通过API端点接收目标视频ID和旋转角度参数。服务端仅检查请求用户是否具有视频上传权限(通过upload capability验证),但未验证用户是否拥有目标视频的所有权或管理权限。攻击者可通过拦截视频旋转请求,修改视频标识符参数(如video_id)为任意目标视频ID,绕过对象级别访问控制。攻击流程:1)攻击者注册普通用户账号获取上传权限;2)构造视频旋转请求,指定目标视频ID;3)设置期望的旋转角度参数;4)发送请求,服务端错误地授权了该操作。成功利用后,攻击者可通过修改rotation metadata影响视频显示方向,造成内容混淆或拒绝服务效果。