CVE-2026-41057WWBN AVideo是一个开源视频平台。在29.0及以下版本中,由于CORS(跨域资源共享)来源验证修复不完整,导致存在安全漏洞。攻击者可以利用该漏洞向任意API端点发起跨域凭据请求,并读取包含用户个人身份信息(PII)、电子邮件、管理员状态和会话敏感数据的认证响应。
该漏洞源于WWBN AVideo在版本29.0及以下中对CORS来源验证的修复不完整。尽管之前尝试修复,但仍有两条独立的代码路径会无条件反射任意的`Origin`头部,并允许所有`/api/*`端点携带凭据。首先,`plugin/API/router.php`文件的4-8行在应用程序代码运行前无条件地反射任何来源,导致后续的检查失效。其次,`get.json.php`和`set.json.php`调用的`allowOrigin(true)`函数会反射任何来源并设置`Access-Control-Allow-Credentials: true`。这种配置使得浏览器允许跨域读取响应内容,结合凭据允许,攻击者可以构造恶意网页,在受害者访问时利用其浏览器向目标系统发送请求,从而完全接管受害者的会话上下文并窃取敏感数据。