CVE-2026-33890MyTube是一款自托管的多网站视频下载器和播放器。在1.8.71版本之前,该应用程序存在一个严重的安全漏洞。由于应用程序在未进行身份验证的情况下暴露了密钥注册端点,未经身份验证的攻击者可以注册任意密钥。一旦成功注册,这些密钥将自动被授予管理员令牌,从而允许攻击者获得完整的管理员会话。这意味着攻击者无需任何现有凭据即可完全接管应用程序,造成严重的数据泄露和系统控制风险。
该漏洞的根本原因在于MyTube应用程序对WebAuthn或类似机制的密钥注册流程缺乏必要的身份验证检查。在受影响版本中,应用程序允许任何匿名用户请求注册新的凭证。攻击者利用这一逻辑缺陷,向未受保护的注册端点发送特制的HTTP请求,并在请求中包含自行生成的公钥和凭据ID。由于后端未验证请求者的身份,直接接受了注册请求,并将新注册的密钥与具有最高权限的管理员账户关联。随后,攻击者利用该密钥完成认证流程,获取服务端颁发的管理员会话令牌。这种利用方式完全绕过了传统的身份验证机制,使得攻击者能够以管理员权限执行任意操作,包括下载视频、管理用户以及修改系统配置,从而导致系统完整性、机密性和可用性的全面沦陷。