CVE-2026-33480

HIGH CVSS 3.1: 8,6
Обновлено 23 марта 2026
PHP
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-918 (Подделка запросов на стороне сервера (SSRF))
Поставщик PHP
Публичный эксплойт Нет

WWBN AVideo — видеоплатформа с открытым исходным кодом. В версиях до 26.0 включительно функцию `isSSRFSafeURL()` в AVideo можно обойти, используя IPv6-адреса, сопоставленные с IPv4 (`::ffff:x.x.x.x`). Неаутентифицированная конечная точка `plugin/LiveLinks/proxy.php` использует эту функцию для проверки URL-адресов перед их получением с помощью Curl, но префикс IPv6, сопоставленный с IPv4, проходит все проверки, позволяя злоумышленнику получить доступ к облачным службам метаданных, внутренним сетям и службам локального хоста.

Коммит 75ce8a579a58c9d4c7aafe453fbced002cb8f373 содержит исправление.

Показать оригинальное описание (EN)

WWBN AVideo is an open source video platform. In versions up to and including 26.0, the `isSSRFSafeURL()` function in AVideo can be bypassed using IPv4-mapped IPv6 addresses (`::ffff:x.x.x.x`). The unauthenticated `plugin/LiveLinks/proxy.php` endpoint uses this function to validate URLs before fetching them with curl, but the IPv4-mapped IPv6 prefix passes all checks, allowing an attacker to access cloud metadata services, internal networks, and localhost services. Commit 75ce8a579a58c9d4c7aafe453fbced002cb8f373 contains a patch.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1