CVE-2026-33294WWBN AVideo是一款开源视频平台。在26.0版本之前,其BulkEmbed插件中的save.json.php端点存在安全漏洞。该端点直接使用url_get_contents()获取用户提供的缩略图URL,且未进行SSRF(服务端请求伪造)防护。与系统中其他经过加固的端点不同,该代码路径被遗漏。经过身份验证的攻击者可利用此漏洞诱导服务器向内部网络资源发起HTTP请求,并查看保存的视频缩略图来获取响应,从而探测内网信息。
该漏洞的核心在于WWBN AVideo的BulkEmbed插件中,文件`plugin/BulkEmbed/save.json.php`未对用户输入的URL进行有效校验。当用户保存视频信息时,系统允许指定缩略图URL。代码直接调用`url_get_contents()`函数请求该URL,而忽略了AVideo平台其他端点使用的`isSSRFSafeURL()`安全检查机制。这种疏忽使得经过身份验证的攻击者能够构造恶意请求,将内网地址(如127.0.0.1或内网IP)作为缩略图URL提交。服务器端会代替攻击者向内网发起请求,并将返回的内容作为图片数据存储。随后,攻击者只需在平台前端查看该视频的缩略图,即可读取到内网服务的响应内容。这导致了严重的信息泄露风险,攻击者可利用此漏洞扫描内网端口、访问未授权的内部管理面板或读取本地敏感文件。