CVE-2025-34442CVE-2025-34442是AVideo视频平台中的一个高危信息泄露漏洞。该漏洞影响20.1版本之前的所有AVideo实例。攻击者无需任何认证即可通过多个公共API端点获取服务器上的绝对文件系统路径。这些泄露的路径信息包括媒体文件的完整服务器路径,暴露了底层文件系统结构。攻击者可以利用这些信息进行更有效的后续攻击,例如针对特定文件路径进行未授权访问、文件读取或进一步利用其他漏洞。路径泄露是许多高级攻击的关键前置步骤,它为攻击者提供了目标系统的内部结构蓝图,大大降低了攻击难度。该漏洞的CVSS评分为7.5,属于高危级别,攻击复杂度低,无需特殊权限或用户交互即可利用。
AVideo是一款开源视频托管平台,其API设计存在安全缺陷。在多个公共API端点中,程序错误地将服务器本地文件系统路径作为元数据返回。这些端点本应只返回相对路径或经过处理的资源标识符,但实际实现中直接暴露了完整的绝对路径。例如,当请求视频元数据时,API可能返回类似'/var/www/html/avideo/videos/video_file.mp4'的路径。攻击者可以通过遍历不同的API请求参数或资源ID,系统性地收集这些路径信息。泄露的路径遵循可预测的模式,便于自动化脚本批量提取。一旦攻击者获得这些路径信息,结合服务器配置错误或其他漏洞,可以实现对敏感文件的未授权访问。此类信息泄露虽然不直接造成数据破坏,但为更复杂的攻击提供了宝贵的侦察信息。