CVE-2026-33735MyTube视频播放器在1.8.69版本前存在严重的授权绕过漏洞。由于后端中间件校验逻辑失效,低权限用户可访问`/api/settings/import-database`端点。攻击者利用此接口上传恶意SQLite数据库覆盖原文件,可重置管理员权限,完全控制应用程序。
该漏洞根源在于MyTube后端`roleBasedSettingsMiddleware.ts`中间件的权限校验机制失效。系统未严格区分普通用户与管理员对特定敏感接口的访问权限,导致`/api/settings/import-database`端点暴露。攻击者只需低权限凭证,即可构造包含恶意管理员哈希或后门的SQLite数据库文件。通过向目标端点发送恶意POST请求,攻击者能强制应用加载该数据库并覆盖原有配置。由于应用直接信任数据库内容,攻击者可成功提权至管理员,执行任意代码或窃取敏感数据,造成服务器完全沦陷。此缺陷可能同时影响其他POST路由。