CVE-2026-33485WWBN AVideo开源视频平台在26.0及以下版本中存在高危SQL注入漏洞。由于`plugin/Live/on_publish.php`接口未启用认证且直接拼接用户输入,攻击者无需登录即可利用基于时间的盲注,窃取数据库中的敏感信息,如用户密码哈希和电子邮箱。
该漏洞位于WWBN AVideo的Live插件中,具体文件为`plugin/Live/on_publish.php`。该文件负责处理RTMP流的发布回调,但未实施任何认证检查。漏洞根源在于`$_POST['name']`参数(即流密钥)被直接插入到SQL查询中,涉及`LiveTransmitionHistory::getLatest()`和`LiveTransmition::keyExists()`两个方法。由于代码未使用参数化查询或转义机制,攻击者可以通过发送包含恶意SQL负载的POST请求,利用基于时间的盲注技术。根据CVSS 3.1评分7.5,攻击者可在无交互、无认证的情况下通过网络提取数据库中的敏感数据,严重威胁系统机密性。