CVE-2026-34364WWBN AVideo是一款开源视频平台。在26.0及以下版本中,其`categories.json.php`端点存在严重的访问控制失效漏洞。由于缺乏有效的用户组权限校验,攻击者无需身份验证即可访问所有非私有类别,包括那些本应仅限于特定用户组的内容。该漏洞源于对请求参数处理不当,导致信息泄露风险。
该漏洞的核心在于`categories.json.php`文件中的访问控制逻辑缺陷。在受影响版本中,该接口用于提供分类列表API,但存在两处关键问题。首先,当请求不包含`?user=`参数时,系统完全跳过了基于用户组的过滤逻辑,直接返回数据库中所有标记为非私有的类别列表,从而绕过了针对特定用户组的访问限制。其次,当请求包含`?user=`参数时,代码存在类型混淆漏洞。由于变量处理错误,系统错误地将当前用户的上下文识别或关联为管理员用户(user_id=1),并使用管理员的全能组成员资格来执行过滤。由于管理员默认拥有所有类别的访问权限,这种错误的权限提升导致过滤机制完全失效。攻击者可通过构造简单的HTTP请求,无需认证即可遍历并获取系统内本应受限的分类数据,造成严重的信息泄露。