CVE-2026-33648WWBN AVideo是一个开源视频平台。在26.0及更早版本中,restreamer端点存在严重的安全漏洞。攻击者利用该端点处理日志文件路径时的缺陷,将未经处理的用户输入直接拼接到shell命令中。这允许经过身份验证的攻击者通过注入特定的shell元字符,在服务器上执行任意命令,从而完全控制服务器。
该漏洞的核心在于不安全的系统命令拼接。在WWBN AVideo受影响版本中,`restreamer`端点负责处理视频流转相关的日志记录。当服务器端接收到包含`users_id`和`liveTransmitionHistory_id`的JSON请求时,程序直接提取这些值并用于构建日志文件路径字符串。关键缺陷在于,该路径字符串随后被作为参数传递给PHP的`exec()`函数进行执行,且在此之前完全未经过滤或转义。这种设计允许攻击者利用Shell解析机制,通过在参数中插入分号、反引号或`$()`等元字符,截断原始命令并追加恶意指令。尽管利用此漏洞需要具备低权限账户,但一旦成功,攻击者即可继承Web服务器的权限执行任意系统命令,造成严重的数据泄露或服务器沦陷。