CVE-2025-34441AVideo 20.1之前的版本存在严重的信息泄露漏洞。该漏洞源于一个未认证的公共API端点,攻击者无需任何权限即可访问该接口,获取平台上所有用户的敏感个人信息。泄露的信息包括用户邮箱地址、用户名、账户管理权限状态以及最后登录时间等关键数据。此漏洞的CVSS评分达到7.5分,属于高危级别,主要因为其具有网络可达性、低攻击复杂度和无需认证即可利用的特性。攻击者可以通过自动化脚本大规模枚举平台用户信息,不仅侵犯用户隐私,还可能为后续的社会工程攻击、凭证填充攻击或其他恶意活动提供宝贵的数据支撑。该漏洞由VulnCheck安全团队发现并报告,披露日期为2025年12月17日。
该漏洞的核心问题在于AVideo的公共API端点缺少适当的访问控制机制。攻击者可以直接向存在漏洞的API端点发送HTTP请求,无需提供任何认证凭证(如会话Cookie或API密钥)。服务器端在处理请求时,未验证请求来源的合法性,直接返回存储在数据库中的用户信息。这些信息通过JSON格式响应,包含以下敏感字段:用户邮箱地址(email)、用户名(username)、管理员标志(isAdmin)、最后登录时间(lastLogin)等。由于API端点设计为公开访问以支持某些业务功能,开发团队在实现时未能添加必要的身份验证和授权检查。攻击者可以通过遍历用户ID或利用批量查询接口,自动化获取大量用户数据。该漏洞的技术根源在于API安全设计的疏忽,未遵循最小权限原则和纵深防御策略。