CVE-2026-33651WWBN AVideo是一个开源视频平台。在26.0及以下版本中,`remindMe.json.php`端点存在SQL注入漏洞。由于系统未能正确过滤`live_schedule_id`参数,攻击者可利用此漏洞进行基于时间的盲注攻击,窃取数据库信息。目前官方已发布修复补丁。
该漏洞源于WWBN AVideo在处理用户输入时的逻辑缺陷。攻击向量位于`remindMe.json.php`端点,该接口接收的`live_schedule_id`参数在传递链中未经过有效的全局清理。虽然中间函数`new Live_schedule()`和`getUsers_idOrCompany()`调用了`intval()`,但该操作仅限于`ObjectYPT::getFromDb()`方法内部的局部变量,并未修改原始的请求数据。当该受污染的数据最终到达`Scheduler_commands::getAllActiveOrToRepeat()`函数时,被直接拼接到SQL `LIKE`子句中。这允许任何已认证用户利用基于时间的盲注技术,构造特定Payload导致数据库执行延迟查询,进而逐位提取敏感数据。