CVE-2026-39369WWBN AVideo 26.0及之前版本存在严重的安全漏洞。经过身份认证的攻击者可利用`aVideoEncoderReceiveImage.json.php`接口,通过构造恶意请求绕过路径遍历清理机制,成功读取服务器本地敏感文件(如/etc/passwd),并将其伪装成GIF海报发布,导致严重信息泄露。
该漏洞核心在于WWBN AVideo平台处理视频编码图片接收逻辑中的缺陷。位于`objects/aVideoEncoderReceiveImage.json.php`的接口未能正确校验用户输入的同源URL路径,导致路径遍历防护机制被绕过。攻击者首先注册获取低权限账户,随后构造包含遍历序列(如`../`)的恶意请求指向本地敏感文件(如`/etc/passwd`)。服务器端在处理该请求时,错误地将本地文件内容读取并写入GIF海报存储路径。最终,攻击者只需访问生成的公共GIF媒体URL,即可下载并查看原本不可访问的本地敏感文件,造成严重的数据泄露风险。