CVE-2026-33351WWBN AVideo是一个开源视频平台。在26.0版本之前,其Live插件存在服务端请求伪造(SSRF)漏洞。漏洞源于`saveDVR.json.php`文件直接使用用户可控的`webSiteRootURL`参数进行URL请求,且未实施任何身份验证或URL白名单机制。攻击者可利用此漏洞诱导服务器向内网发起请求,从而探测内网信息或访问敏感资源。
该漏洞的核心触发点位于AVideo Live插件的`saveDVR.json.php`文件中。在默认或推荐的独立部署模式下,应用程序逻辑直接从`$_REQUEST['webSiteRootURL']`中提取用户输入,并利用PHP内置函数`file_get_contents()`对该URL发起请求。由于代码层面缺失了身份验证环节(对应CVSS中的PR:N),且未实施任何形式的URL校验(如DNS重绑定防护、内网IP黑名单或域名白名单),导致该接口完全暴露在公网。攻击者只需构造包含恶意`webSiteRootURL`值的GET或POST请求,即可诱导服务器端代为请求内网资源。这种SSRF漏洞不仅可用于探测内网拓扑结构,还可能结合云环境元数据服务窃取凭证,或利用内部未授权接口造成更严重的数据泄露。