VU#308749:Kaltura 服务器中的远程代码执行和任意文件读取漏洞
Kaltura HTML5 播放器库,特别是 html5lib v2.45、v2.103 及更早版本,存在两个关键漏洞。这两个漏洞均源于 mwEmbedLoader.php 端点内的不安全反序列化缺陷。该端点允许用户控制的 ServiceUrl 参数用于后端 API 请求。内部 KalturaClientBase PHP 库从该 URL 获取数据并进行反序列化,但未进行验证。CVE-2026-19913 利用反序列化缺陷和不当的错误处理机制,可实现任意文件读取。攻击者可以向 ServiceUrl 提供 file:// 路径,导致播放器获取并尝试反序列化本地文件内容。反序列化失败时,原始字节会反映在错误消息中,从而泄露敏感文件数据。CVE-2026-19912 由于对 uiconf_id 参数清理不足,可实现远程代码执行。该参数控制文件写入位置,允许目录遍历攻击。攻击者可构造包含可执行 PHP 代码的恶意序列化对象,并将其反序列化字段重定向到 Web 可访问目录。利用这些漏洞仅需对受影响端点拥有网络访问权限,无需身份验证。成功的攻击可能导致敏感信息(如凭据或 API 密钥)被盗。远程代码执行可实现数据篡改、持久化以及进一步系统入侵。这些漏洞同样影响 Kaltura 共享 CDN 基础设施上的租户。在发布供应商补丁之前,用户应限制或禁用对 mwEmbedLoader.php 的外部访问。此外,建议实施严格的 ServiceUrl 白名单,仅允许合法的 API URL。