CVE-2026-33650WWBN AVideo是一个开源视频平台。在26.0及更早版本中,存在权限提升漏洞。拥有“Videos Moderator”权限的用户本应仅能修改视频的公开状态,但实际利用该漏洞可以执行完全的视频管理操作,包括转移视频所有权和删除任意视频。该漏洞源于授权检查的不对称性,允许低权限用户通过特定的操作链绕过权限限制。
该漏洞的根本原因在于授权逻辑的不一致。首先,`videoAddNew.json.php` 文件使用 `Permissions::canModerateVideos()` 作为完全视频编辑(包括所有权修改)的授权门禁,这赋予了拥有“Videos Moderator”权限的用户超出预期的编辑能力。其次,`videoDelete.json.php` 文件仅检查用户是否为视频所有者,并未验证用户是否有权删除他人的视频。攻击者可以利用这种不对称性,首先利用编辑权限将任意视频的所有权转移给自己,随后利用删除权限将该视频删除。这种两步攻击链成功绕过了原本的权限边界,导致严重的数据完整性风险。