CVE-2025-64011CVE-2025-64011是Nextcloud Server 30.0.0版本中存在的一个中危安全漏洞,类型为不安全的直接对象引用(IDOR)。该漏洞位于/core/preview端点,攻击者可以通过操控fileId参数,无需任何文件共享权限即可访问其他用户文件的预览图像或内容。Nextcloud作为一款广泛使用的开源云存储和协作平台,其安全机制的任何缺陷都可能影响大量企业和个人用户的数据安全。此漏洞允许任何已认证用户(即使只拥有最低权限)访问平台内任意用户上传的敏感文件预览,包括文本文件、图片等,从而导致未授权的敏感数据泄露。由于该漏洞利用无需复杂技术手段,且Nextcloud用户基数庞大,因此具有较高的实际威胁性。攻击者可以利用此漏洞进行针对性的情报收集,获取目标用户的私密文件信息,进而可能用于进一步的攻击活动。
该IDOR漏洞源于Nextcloud Server 30.0.0的/core/preview端点缺少充分的对象级别访问控制验证。在正常情况下,用户访问文件预览需要具备相应的读取权限或文件共享。然而,该端点在处理fileId参数时,仅验证用户是否已认证,而未充分验证请求的文件是否属于当前用户或当前用户是否有权访问该文件。攻击者只需获取一个有效的认证会话(任何低权限账户即可),然后枚举目标文件的fileId(可以通过文件列表API或其他途径获取),构造恶意请求发送到/core/preview?fileId=<target_file_id>端点,即可获取目标文件的预览数据。服务端直接根据fileId返回对应的文件预览,而未进行所有权或权限校验。这种设计缺陷使得攻击者能够绕过访问控制机制,实现横向越权访问。漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N,表明攻击复杂度低、所需权限低,但影响范围仅限于机密性(低)。