CVE-2026-39370WWBN AVideo是一个开源视频平台。在26.0及之前版本中,`objects/aVideoEncoder.json.php`文件存在安全缺陷。攻击者可以通过控制`downloadURL`参数,利用常见的媒体或压缩包后缀名(如.mp4, .zip等)绕过SSRF验证机制。服务器会获取该URL的响应并将其存储为媒体内容。这使得经过身份认证的上传者能够利用“通过URL上传”的功能,将其转化为可靠的SSRF响应泄露原语。该漏洞是由于对CVE-2026-27732的修复不完整导致的。
该漏洞的核心在于WWBN AVideo `objects/aVideoEncoder.json.php`中对`downloadURL`参数的校验逻辑存在缺陷。尽管开发者试图修复之前的SSRF漏洞(CVE-2026-27732),但修复并不完整。系统仅检查URL的后缀名是否为允许的媒体格式(如.mp4, .mp3, .zip, .jpg, .png, .gif, .webm),而未对URL指向的目标地址进行严格的内网IP或协议限制。攻击者只需构造一个指向内网敏感资源(如http://169.254.169.254/latest/meta-data/或内网管理后台)的URL,并在URL末尾附加允许的后缀名(例如 `?file=.jpg` 或特定的路径混淆),即可欺骗服务器发起请求。服务器验证后缀通过后,会代理请求该目标地址,获取响应内容并保存。攻击者随后可以下载处理后的文件,从而读取内网服务的响应数据。这种利用方式将原本的文件上传功能转化为SSRF攻击向量,实现了内网信息的泄露。