CVE-2026-22235CVE-2026-22235是OPEXUS eComplaint软件中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞存在于9.0.45.0之前的所有版本中,源于应用程序对用户输入的验证不足。攻击者可以通过访问DocumentOpen.aspx端点,利用可预测的参数值(chargeNumber)来遍历并下载系统中的任意上传文件,而无需进行任何身份认证。此漏洞属于OWASP Top 10中的A01(失效的访问控制)类别,攻击者利用该漏洞可以获取敏感文档、企业内部文件、用户上传的个人资料等机密信息。由于该漏洞无需认证即可利用,且可通过网络远程触发,因此构成了严重的安全风险。受影响系统可能包含合同文档、财务报表、人事档案、合规文件等敏感数据。
该漏洞的技术根源在于DocumentOpen.aspx端点对chargeNumber参数的处理方式存在缺陷。攻击者通过构造特定的HTTP请求,指定不同的chargeNumber值,可以绕过正常的访问控制机制直接访问文件资源。chargeNumber参数采用了可预测的递增或枚举模式,使得攻击者能够通过暴力遍历的方式访问大量文件。系统未对用户请求的文件路径进行充分的权限验证,也未检查请求者是否具有访问特定文件的权限。此外,服务器端缺少对参数值范围的限制检查和访问日志记录,导致攻击行为难以被及时发现和阻止。攻击者利用此漏洞可以获取任意用户上传的文档,包括可能包含敏感信息的附件、报告和表单数据。