目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2026-33038— WWBN AVideo 安全漏洞

CVSS 8.1 · High EPSS 0.08% · P24
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2026-33038の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
AVideo affected by unauthenticated application takeover via exposed web installer on uninitialized deployments
ソース: NVD (National Vulnerability Database)
脆弱性説明
WWBN AVideo is an open source video platform. Versions 25.0 and below are vulnerable to unauthenticated application takeover through the install/checkConfiguration.php endpoint. install/checkConfiguration.php performs full application initialization: database setup, admin account creation, and configuration file write, all from an unauthenticated POST input. The only guard is checking whether videos/configuration.php already exists. On uninitialized deployments, any remote attacker can complete the installation with attacker-controlled credentials and an attacker-controlled database, gaining full administrative access. This issue has been fixed in version 26.0.
ソース: NVD (National Vulnerability Database)
CVSS情報
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
关键功能的认证机制缺失
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
WWBN AVideo 安全漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
WWBN AVideo是WWBN团队的一个由PHP编写的视频平台建站系统。 WWBN AVideo 25.0及之前版本存在安全漏洞,该漏洞源于install/checkConfiguration.php端点允许未经验证的攻击者完成应用程序初始化,可能导致应用程序被完全接管。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
WWBNAVideo < 26.0 -

II. CVE-2026-33038の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2026-33038のインテリジェンス情報

登录查看更多情报信息。

Same Patch Batch · WWBN · 2026-03-20 · 10 CVEs total

CVE-2026-330398.6 HIGHAVideo vulnerable to unauthenticated SSRF via HTTP redirect bypass in LiveLinks proxy
CVE-2026-330378.1 HIGHWWBN AVideo has predictable default admin credentials in official Docker deployment path
CVE-2026-330438.1 HIGHAVideo affected by Session Hijacking via Unauthenticated Session ID Disclosure with Permis
CVE-2026-332375.5 MEDIUMAVideo has SSRF in Scheduler Plugin via callbackURL Missing `isSSRFSafeURL()` Validation
CVE-2026-330415.3 MEDIUMAVideo has an Unauthenticated Password Hash Oracle via encryptPass.json.php
CVE-2026-332384.3 MEDIUMAVideo has a Path Traversal in listFiles.json.php that Enables Server Filesystem Enumerati
CVE-2026-33025AVideo-Encoder is Vulnerable to Authenticated SQL Injection via ORDER BY Clause
CVE-2026-33035Unauthenticated Reflected XSS via innerHTML in AVideo
CVE-2026-33024AVideo-Encoder has Unauthenticated Blind Server-Side Request Forgery via Public Thumbnail

IV. 関連脆弱性

V. CVE-2026-33038へのコメント

まだコメントはありません


コメントを残す