CVE-2026-33763WWBN AVideo 26.0及之前版本存在安全漏洞,未授权用户可利用API端点`get_api_video_password_is_correct`验证视频密码。由于缺乏速率限制和认证机制,攻击者能高效进行暴力破解,获取受保护视频的访问权限。
该漏洞的核心在于WWBN AVideo的`get_api_video_password_is_correct`接口在设计上严重缺乏必要的安全控制机制。根据CVSS向量分析,该漏洞无需用户交互且无权限要求,攻击者可远程利用。具体而言,接口在验证视频密码时,未对请求来源进行身份认证,也未实施任何请求频率限制或反人机验证(如CAPTCHA)。当攻击者构造包含目标视频ID和猜测密码的请求包发送至服务器时,API会直接返回包含`passwordIsCorrect`字段的JSON数据。这种设计缺陷允许攻击者编写自动化脚本,利用高带宽并发请求对特定视频进行字典攻击或暴力破解,通过分析返回的布尔值快速锁定正确密码,从而完全绕过系统的视频保护机制,导致敏感数据泄露。