CVE-2026-32321CVE-2026-32321是ClipBucket v5视频分享平台中的一个高危安全漏洞,CVSS评分达到8.8分。该漏洞属于经过身份验证的时间盲注SQL注入,存在于actions/ajax.php端点中。由于程序对userid参数缺乏充分的输入过滤和参数化处理,攻击者可以在完成平台认证后,通过构造恶意的SQLpayload注入到数据库查询语句中。时间盲注技术通过观察数据库响应时间的差异来推断查询结果,即使在无明显回显的情况下也能逐步提取数据库中的敏感信息。此漏洞可导致完整的数据库泄露,包括用户账户信息、密码哈希值等敏感数据。攻击者进一步可利用泄露的管理员凭据实现后台管理权限接管,从而完全控制整个ClipBucket视频平台系统。由于该漏洞影响所有5.5.3版本之前的ClipBucket v5实例,建议相关用户立即升级到修复版本。
该SQL注入漏洞存在于ClipBucket v5的actions/ajax.php文件中,具体问题点在于userid参数的处理逻辑。开发者直接将该参数值拼接入SQL查询语句,未进行任何过滤或使用参数化查询。当认证用户向ajax.php端点发送包含恶意userid值的请求时,攻击者构造的SQL代码会被数据库执行。时间盲注是本漏洞利用的核心技术,攻击者通过注入SLEEP()或BENCHMARK()等时间延迟函数,根据页面响应时间判断条件真假。例如,注入(SELECT IF(1=1,SLEEP(5),0))可造成5秒延迟,而(SELECT IF(1=2,SLEEP(5),0))则无延迟。通过二分法逐步测试,攻击者可以逐字符提取数据库中的任意数据,包括管理员密码哈希。获取高权限账户后,攻击者可进一步上传恶意文件实现服务器远程代码执行。