CVE-2026-21875CVE-2026-21875是ClipBucket v5开源视频分享平台中的一个严重安全漏洞,CVSS评分高达9.8分(严重级别)。该漏洞存在于频道评论功能中,是一种Blind SQL Injection(盲注SQL注入)漏洞。攻击者无需任何认证即可利用此漏洞,通过构造恶意的POST请求参数,无需用户名密码即可执行任意SQL语句。这可能导致数据库敏感信息泄露、用户数据被盗取,甚至可能进一步导致服务器被完全控制。由于该漏洞影响版本为5.5.2-#187及以下,且在披露时官方尚未提供修复方案,因此具有极高的安全风险。建议使用该平台的用户立即采取临时缓解措施,并持续关注官方安全更新。
漏洞位于ClipBucket v5的频道评论功能模块。当用户在频道中添加评论时,系统会向/actions/ajax.php端点发送POST请求。请求中的obj_id参数未经任何验证或过滤,直接被传递到upload/includes/classes/user.class.php文件中的user_exists函数作为$id参数。随后,该参数又被传递到upload/includes/classes/db.class.php文件中的count函数。在数据库查询过程中,$id参数被直接拼接到SQL语句中,未使用参数化查询或输入过滤机制。攻击者可以利用这一缺陷注入任意SQL代码,构造如1' or 1=1-- -的payload绕过认证逻辑。由于是盲注类型,攻击者需要通过页面响应时间的差异或特定条件的布尔判断来逐步提取数据。攻击者可以枚举数据库中的表名、字段名,获取用户密码哈希、管理员凭证等敏感信息。