CVE-2026-35449WWBN AVideo是一款开源视频平台。在其26.0及更早的版本中存在一处严重的安全配置缺陷。由于`install/test.php`诊断文件的CLI访问控制代码被注释掉,导致该文件在系统安装完成后仍可通过Web接口直接访问。未授权的攻击者无需登录即可利用此漏洞,获取包含用户IP地址、会话ID及User-Agent等敏感信息的统计数据,构成信息泄露风险。
该漏洞的核心在于`install/test.php`文件的安全访问控制失效。在正常设计中,该脚本仅允许通过命令行(CLI)运行,用于系统诊断,通常包含`die()`或`exit()`语句来阻断HTTP请求。然而,在受影响版本中,开发者注释掉了这些保护机制。这使得攻击者能够绕过Web服务器的目录限制或应用层认证,直接向`/install/test.php`发送HTTP请求。服务器解析PHP脚本后,会输出内部统计信息。由于其中包含Session ID,攻击者不仅获取了用户隐私,还可能利用这些ID进行会话劫持攻击。通过劫持的有效会话,攻击者可以以受害者身份登录系统,若受害者为管理员,则可能导致整个平台被恶意控制。