CVE-2026-33293WWBN AVideo是一个开源视频平台。在26.0版本之前,该平台的CloneSite插件存在严重安全漏洞。具体而言,`plugin/CloneSite/cloneServer.json.php`文件中的`deleteDump`参数未经过任何路径验证便直接传递给`unlink()`函数。拥有有效克隆凭据的攻击者可利用路径遍历序列(如`../../`)删除服务器上的任意文件,包括关键的配置文件`configuration.php`。这可能导致服务完全拒绝(DoS)或通过删除安全关键文件为后续攻击铺平道路。
该漏洞的成因是由于服务器端对用户输入缺乏严格的过滤和验证。在受影响的代码逻辑中,`deleteDump`参数被直接用于文件操作函数。攻击者首先需要获取有效的克隆站点凭证(满足PR:L要求),然后构造特殊的HTTP请求。通过在参数中插入路径遍历字符(例如`../../../etc/passwd`或`../../configuration.php`),攻击者能够绕过预期的目录限制。当服务器端脚本执行`unlink()`函数时,它会解析相对路径并删除目标文件。由于配置文件通常包含数据库凭证等敏感信息,一旦被删除或篡改,应用程序将瘫痪或面临更严重的安全风险。此问题已在版本26.0中得到修复。