IPBUF安全漏洞报告
English
CVE-2026-41304 CVSS 9.8 严重

CVE-2026-41304 WWBN AVideo远程代码执行漏洞

披露日期: 2026-04-22

漏洞信息

漏洞编号
CVE-2026-41304
漏洞类型
远程代码执行 (RCE)
CVSS评分
9.8 严重
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
WWBN AVideo

相关标签

RCE命令注入WWBN AVideoCVE-2026-41304严重漏洞

漏洞概述

WWBN AVideo 29.0及以下版本存在严重的远程代码执行漏洞。由于CloneSite插件未对用户输入的`url`参数进行过滤,直接将其拼接到系统命令中执行,导致未经身份验证的攻击者可通过网络注入恶意命令,完全控制服务器。

技术细节

漏洞发生在`cloneServer.json.php`端点,该文件接收用户提供的`url`参数并用于构建`wget`命令。代码直接调用`exec()`函数执行该命令,未对输入进行转义或过滤。攻击者可通过注入Shell元字符(如`;`或`&&`)闭合原命令并追加任意指令。由于CVSS向量显示无需认证且无用户交互,攻击者可轻易利用此漏洞在服务器上执行任意系统命令,造成数据泄露或破坏。

攻击链分析

STEP 1
1. 信息收集
攻击者识别出目标服务器正在运行WWBN AVideo 29.0或更低版本。
STEP 2
2. 构造Payload
攻击者构造包含Shell元字符(如分号)的恶意URL参数,用于截断原命令并注入系统命令(如whoami)。
STEP 3
3. 发送请求
攻击者向CloneSite插件的cloneServer.json.php接口发送包含恶意payload的HTTP POST请求。
STEP 4
4. 命令执行
服务器端脚本接收参数,将其拼接到wget命令中并通过exec()执行,触发命令注入。
STEP 5
5. 获取权限
恶意命令在服务器上执行,攻击者获得服务器的高权限访问(RCE)。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC for CVE-2026-41304 # Target: WWBN AVideo <= 29.0 # Endpoint: /plugin/CloneSite/cloneServer.json.php curl -X POST 'http://[TARGET_IP]/avideo/plugin/CloneSite/cloneServer.json.php' \ -d 'url=http://example.com; whoami' \ -H 'Content-Type: application/x-www-form-urlencoded'

影响范围

WWBN AVideo <= 29.0

防御指南

临时缓解措施
建议通过Web应用防火墙(WAF)拦截对`cloneServer.json.php`端点的请求,或严格过滤`url`参数中的Shell元字符。临时措施是直接删除或禁用CloneSite插件目录。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表