CVE-2026-33735 是 MyTube 视频下载器和播放器中存在的一个授权绕过漏洞。该漏洞位于/api/settings/import-database端点,允许具有低权限凭据的攻击者上传并替换应用程序的 SQLite 数据库,从而完全控制应用程序。此漏洞影响 MyTube 1.8.69 之前的版本。该问题已在 1.8.69 版本中修复。
CVE-2026-33735 影响 MyTube,MyTube 是一个用于多个视频网站的自托管下载器和播放器。漏洞存在于 /api/settings/import-database 端点中,其中发现了一个身份验证绕过。这使得低权限凭据的攻击者能够上传并完全替换应用程序的 SQLite 数据库。影响非常严重,因为攻击者可以完全破坏应用程序,访问敏感数据,修改配置,并可能执行恶意代码。此漏洞不限于此端点;它可能被利用于其他未实现适当身份验证验证的 POST 路由。此缺陷的严重性在于攻击者可以轻松获得对 MyTube 系统的完全控制权。
利用 CVE-2026-33735 需要访问 MyTube 应用程序以及具有最小权限的用户凭据。攻击者可以将恶意 SQLite 数据库与 POST 请求一起发送到 /api/settings/import-database 端点。由于身份验证绕过,应用程序将接受提供的数据库并覆盖现有数据库。此攻击相对容易执行,并且可以自动执行。类似 POST 路由中缺乏输入验证会增加被利用的风险。MyTube 的自托管性质意味着安全性在很大程度上依赖于用户配置和维护,这可能会增加此漏洞未修补的可能性。
Self-hosted MyTube users are at significant risk, particularly those who have not implemented strong access controls or are running older, vulnerable versions. Shared hosting environments where multiple users share a single MyTube instance are also at increased risk, as a compromise of one user's account could potentially lead to the compromise of the entire application.
• sqlite / server:
sqlite3 /path/to/MyTube/database.db "SELECT sql FROM sqlite_master WHERE type='table' AND name='users';"• generic web:
curl -I http://your-mytube-instance/api/settings/import-database(Check for 200 OK response with low-privilege user) • linux / server:
journalctl -u mytube | grep -i "import-database"(Look for unusual activity related to database imports)
disclosure
漏洞利用状态
EPSS
0.04% (13% 百分位)
CISA SSVC
解决 CVE-2026-33735 的方法是将 MyTube 更新到 1.8.69 或更高版本。此版本包含一个修复程序,可减轻 /api/settings/import-database 端点和其他易受攻击的 POST 路由中的身份验证绕过。建议立即应用此更新以保护您的 MyTube 实例。此外,请审查应用程序的安全配置,确保用户凭据得到安全管理,并实施适当的访问控制以限制对关键功能的访问。监控应用程序日志以查找可疑活动也有助于检测和响应潜在攻击。
Actualice MyTube a la versión 1.8.69 o posterior. Esta versión corrige la vulnerabilidad de control de acceso que permite la manipulación de la base de datos. La actualización evitará que atacantes con privilegios bajos comprometan la aplicación.
漏洞分析和关键警报直接发送到您的邮箱。
这是一个标识 MyTube 中允许攻击者替换应用程序数据库的安全漏洞。
立即更新到 1.8.69 或更高版本。
是的,利用相对容易并且可以自动执行。
未实现适当身份验证验证的其他 POST 路由可能存在漏洞。
请参阅 MyTube 的官方文档和网络安全信息来源。