AVideo /plugin/API/get.json.php 文件包含漏洞(CVE-2026-33513)

2026-05-22 AVideo PoC No

Description

AVideo是一个开源视频平台。其未受保护的API端点(APIName=locale)在处理用户输入时,直接将输入拼接到包含路径中,且未进行路径规范化和白名单验证,导致存在本地文件包含漏洞。攻击者可通过路径遍历(../)技术包含Web根目录下的任意PHP文件。该漏洞可直接导致敏感文件泄露和现有PHP代码执行。若攻击者能够在Web目录中上传或控制一个PHP文件,则可进一步利用该漏洞实现远程代码执行(RCE),从而完全控制服务器。鉴于其利用门槛低、危害程度高,建议管理员立即升级至安全版本或应用补丁。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities