CVE-2026-33513WWBN AVideo是一个开源视频平台,其在26.0及更早版本中存在高危安全漏洞。由于未经身份验证的API端点`APIName=locale`未对用户输入进行规范化处理或白名单过滤,直接将其拼接到include路径中,导致路径遍历漏洞。攻击者可利用此漏洞包含并执行Web根目录下的任意PHP文件,造成敏感信息泄露,若攻击者能控制文件内容,甚至可导致远程代码执行。
该漏洞的根本原因在于WWBN AVideo处理`APIName=locale`请求时的逻辑缺陷。系统在接收用户参数后,未对其进行任何形式的路径规范化处理(如过滤`../`序列)或白名单限制,直接将其拼接到文件包含函数的路径参数中。这种不安全的编程方式允许攻击者利用路径遍历技术,突破预期的目录限制。攻击者可以构造包含`../`的恶意请求,指定Web根目录下的任意PHP文件(例如`view/about.php`)进行包含。一旦目标文件被包含,服务器端将解析并执行其中的PHP代码,导致源代码泄露或敏感配置信息暴露。虽然漏洞本身表现为本地文件包含(LFI),但在攻击者能够控制文件系统其他位置(如通过上传功能写入文件)的情况下,该漏洞极易升级为完整的远程代码执行(RCE),从而获取服务器权限。