CVE-2026-34740WWBN AVideo是一个开源视频平台。在26.0及之前版本中,其EPG(电子节目指南)链接功能存在存储型服务端请求伪造(SSRF)漏洞。拥有上传权限的经过身份验证的用户可以存储任意URL,服务器会在每次访问EPG页面时获取这些URL。由于仅使用PHP的FILTER_VALIDATE_URL进行验证(该过滤器接受内网地址)且未调用现有的isSSRFSafeURL()函数,攻击者可利用此漏洞扫描内部网络、访问云元数据服务并与之交互。目前尚无公开补丁。
该漏洞位于AVideo平台的EPG链接功能模块。系统仅依赖PHP原生的`FILTER_VALIDATE_URL`函数来验证用户提交的URL。该函数虽然能验证URL格式的合法性,但并不区分内网地址(如`http://127.0.0.1`, `http://169.254.169.254`)与外网地址,导致攻击者可以输入内网资源地址。尽管AVideo代码库中存在名为`isSSRFSafeURL()`的安全函数专门用于防御SSRF攻击,但在处理EPG链接的代码路径中并未调用该函数。这使得具有上传权限的攻击者可以将恶意构造的内网URL存储在数据库中。当管理员或其他用户访问EPG页面时,服务器端应用会自动请求该恶意URL,从而将服务端的请求转发至内网目标。由于是存储型漏洞,攻击载荷持久化,可反复触发,导致内网端口扫描、敏感元数据泄露等风险。