CVE-2026-33238WWBN AVideo是一个开源视频平台。在26.0版本之前,该平台的`listFiles.json.php`接口存在安全漏洞。由于未对POST参数`path`进行严格的目录限制,攻击者可利用该漏洞遍历服务器文件系统。该漏洞允许经过身份认证的上传者枚举服务器上任何位置的.mp4文件及其绝对路径,导致敏感信息泄露。
该漏洞的核心在于WWBN AVideo 26.0之前版本中的`listFiles.json.php`接口未能正确处理用户输入。该接口接收POST参数`path`,并直接将其作为参数传递给PHP的全局文件匹配函数`glob()`。由于代码逻辑中缺失了对基础目录的强制检查,也未对路径遍历字符(如`../`或绝对路径`/`)进行过滤,具有“上传者”权限的认证用户可以构造包含任意绝对路径的POST请求。尽管该功能仅用于匹配`.mp4`后缀的文件,但攻击者可以通过递归遍历系统关键目录(如`/var/www`、`/home`等),枚举出服务器上所有视频文件的绝对路径。这使得攻击者能够发现位于Web根目录之外的私有媒体文件或敏感数据,造成严重的信息泄露。