CVE-2026-33041WWBN AVideo是一个开源视频平台,其25.0及以下版本存在严重的信息泄露漏洞。由于/objects/encryptPass.json.php接口未进行访问控制,任何未经身份验证的攻击者都可以利用该端点获取应用程序的密码哈希算法。攻击者只需提交任意密码,服务器便会返回经过特定算法加密的哈希值。这一缺陷结合弱哈希链(无盐的md5+whirlpool+sha1),使得攻击者在获取数据库中的密码哈希后,能够通过比对迅速离线破解出用户明文密码,极大地降低了攻击成本。
该漏洞的成因在于WWBN AVideo错误地将内部密码哈希计算逻辑暴露在公网接口/objects/encryptPass.json.php上,且未对调用者进行身份验证。技术原理上,该接口接收用户输入的明文密码,使用服务端配置的哈希算法(md5(whirlpool(sha1($password))))进行计算并返回结果。利用方式通常分为两步:首先,攻击者通过其他手段(如SQL注入、备份泄露)获取数据库中的用户密码哈希串;其次,攻击者利用本漏洞接口,构建常用密码字典,批量请求该接口生成对应的哈希值,并将其与数据库泄露的哈希进行比对。由于该算法默认不加盐(No Salt),且计算复杂度较低,攻击者可以极速完成对大量账户的暴力破解,从而完全接管用户账户。