CVE-2026-33488WWBN AVideo开源视频平台的LoginControl插件存在严重加密缺陷。在26.0及以下版本中,其PGP 2FA系统生成的512位RSA密钥极易被分解。攻击者可获取用户公钥并利用普通硬件在数小时内算出私钥,从而解密双因素认证挑战码,完全绕过第二重认证。此外,相关接口缺乏鉴权,存在匿名访问风险。
漏洞根源在于LoginControl插件使用了早已过时的512位RSA密钥。由于512位模数可通过一般数域筛法(GNFS)快速分解,攻击者首先通过网络获取目标用户的公钥。利用公钥参数,攻击者使用开源数学工具分解模数,推导出私钥。同时,`generateKeys.json.php`等接口未验证用户身份,允许匿名调用。掌握私钥后,攻击者可解密系统发出的PGP挑战,成功绕过2FA机制登录系统,严重威胁用户账户安全。