IPBUF安全漏洞报告
English
CVE-2026-33295 CVSS 5.4 中危

CVE-2026-33295: WWBN AVideo 存储型XSS漏洞

披露日期: 2026-03-22

漏洞信息

漏洞编号
CVE-2026-33295
漏洞类型
存储型跨站脚本攻击
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
WWBN AVideo

相关标签

XSSStored XSSWWBN AVideoCVE-2026-33295Web安全

漏洞概述

WWBN AVideo在26.0版本之前的CDN插件下载按钮组件中存在存储型XSS漏洞。攻击者可利用视频标题字段注入恶意脚本,当用户访问受影响页面时触发执行,造成安全风险。

技术细节

该漏洞的根本原因是WWBN AVideo在CDN插件的下载按钮组件中,未对视频记录的`clean_title`字段进行有效的安全转义。系统直接将该字段值插入到JavaScript字符串字面量中进行插值处理。拥有低权限账户的攻击者可以创建新视频或修改现有视频,并在`clean_title`字段中注入恶意的JavaScript代码(例如:`");alert(1);//`)。当具有管理员或其他权限的用户访问包含该受影响视频的下载页面时,前端页面会解析并执行这段恶意代码。由于CVSS向量包含S:C(Scope Changed),此存储型XSS攻击可能导致用户会话劫持、敏感信息窃取或进一步的操作。

攻击链分析

STEP 1
1. 获取权限
攻击者注册或使用现有的低权限账户登录WWBN AVideo平台。
STEP 2
2. 注入Payload
攻击者创建或编辑一个视频,在`clean_title`字段中输入构造好的恶意JavaScript代码。
STEP 3
3. 存储数据
平台将包含恶意代码的视频记录保存到数据库中,未经过滤。
STEP 4
4. 触发漏洞
受害者(如管理员)访问该视频的下载页面,浏览器加载并解析包含恶意代码的JS字符串。
STEP 5
5. 执行攻击
恶意JavaScript在受害者浏览器上下文中执行,可能窃取Cookie或执行未授权操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-33295: Stored XSS in clean_title field Description: Inject malicious JS into the video title field. --> // 1. Attacker creates or edits a video via the web interface. // 2. In the 'clean_title' field, inject the following payload: "); alert('XSS by CVE-2026-33295'); // // 3. Save the video. // 4. When a victim visits the download page for this video, // the rendered JS will look like: var title = "[PAYLOAD]"; // resulting in: var title = ""); alert('XSS by CVE-2026-33295'); //"; // 5. The alert() executes in the victim's browser.

影响范围

WWBN AVideo < 26.0

防御指南

临时缓解措施
若无法立即升级,建议限制普通用户创建或修改视频的权限,并在Web应用防火墙(WAF)中添加规则,拦截针对视频标题字段的恶意脚本输入。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表