IPBUF安全漏洞报告
English
CVE-2026-39367 CVSS 5.4 中危

CVE-2026-39367 AVideo EPG模块存储型XSS漏洞

披露日期: 2026-04-07

漏洞信息

漏洞编号
CVE-2026-39367
漏洞类型
XSS (跨站脚本攻击)
CVSS评分
5.4 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
需要交互 (UI:R)
影响产品
WWBN AVideo

相关标签

XSSStored XSSAVideoEPGXML InjectionCWE-79CVE-2026-39367

漏洞概述

WWBN AVideo是一个开源视频平台。在26.0及之前版本中,其EPG(电子节目指南)功能存在安全缺陷。该功能从用户控制的URL解析XML文件,并将节目标题直接渲染到HTML页面中,且未进行任何清理或转义处理。具有上传权限的用户可以将视频的epg_link设置为包含恶意JavaScript代码的XML文件。当任何未经身份验证的访问者访问该公共EPG页面时,恶意载荷将在其浏览器中执行,从而导致会话劫持和账户接管等严重后果。

技术细节

该漏洞属于跨站脚本攻击(XSS),具体存在于AVideo平台的EPG模块中。漏洞成因是系统在处理外部XML数据时缺乏有效的输出编码。攻击者首先需要拥有平台的上传权限,利用此权限编辑视频属性,指定一个包含恶意XML的外部链接作为`epg_link`。该XML文件中的`<title>`元素被嵌入了JavaScript代码(例如`<script>`标签或事件处理器)。当系统从该URL拉取并解析XML时,并未过滤特殊字符,直接将标题内容输出到HTML上下文中。当普通用户浏览包含该EPG信息的页面时,浏览器会将恶意代码当作有效脚本执行。由于攻击者可以控制脚本内容,这允许他们窃取受害者的会话Cookie,进而接管账户,执行未授权操作。

攻击链分析

STEP 1
1. 获取权限
攻击者注册账户或利用现有账户,获取WWBN AVideo平台的视频上传权限。
STEP 2
2. 构造载荷
攻击者创建一个恶意的XML文件,在<title>标签中嵌入JavaScript代码(如窃取Cookie的脚本),并将其托管在远程服务器上。
STEP 3
3. 植入链接
攻击者在AVideo平台编辑一个视频,将视频的EPG链接(epg_link)设置为指向该恶意XML文件的URL。
STEP 4
4. 诱导访问
攻击者诱导受害者(未授权访问者)浏览包含该视频EPG信息的公共页面。
STEP 5
5. 执行攻击
当受害者的浏览器渲染页面时,会解析XML并直接输出未经转义的<title>内容,导致恶意JS代码在受害者浏览器中执行。
STEP 6
6. 会话劫持
恶意脚本将受害者的Session ID发送给攻击者,攻击者利用该ID接管受害者账户。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-39367 Description: Malicious XML file to be hosted on an attacker-controlled server. Usage: Host this XML and set the 'epg_link' in AVideo to this URL. --> <?xml version="1.0" encoding="UTF-8"?> <tv> <channel id="poc.channel"> <display-name>Attack Channel</display-name> </channel> <programme channel="poc.channel" start="20260407120000" stop="20260407130000"> <!-- The payload is injected into the title tag --> <title>&lt;img src=x onerror=alert(document.cookie)&gt;XSS Payload&lt;/title&gt; <desc>This video description triggers XSS.</desc> </programme> </tv>

影响范围

WWBN AVideo <= 26.0

防御指南

临时缓解措施
建议管理员暂时禁用EPG功能或严格限制可访问的EPG来源域名白名单,防止解析不可信的外部XML。同时,应对用户上传的视频元数据进行更严格的审计,确保外部链接的安全性。普通用户应避免在登录状态下访问来源不明的视频页面。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表