CVE-2026-31956Xibo是一个开源数字标牌平台。在4.4.1版本之前,系统存在访问控制缺陷。任何经过身份验证的低权限用户都可以通过手动构造特定的URL,绕过权限验证,预览其他用户的布局或活动,甚至导出本不属于其权限范围内的已保存报告。该漏洞可能导致敏感信息泄露,攻击者无需特殊权限即可获取其他用户的数据。
该漏洞本质上是不安全的直接对象引用(IDOR)或访问控制缺失。在Xibo CMS 4.4.1之前的版本中,当用户访问特定页面(如布局管理、活动管理、报告管理)时,虽然系统会展示列表,但在处理通过URL直接访问具体资源的请求时,未对请求者与资源所有者的关系进行校验。攻击者只需拥有基本的查看权限(如Layout Management, Campaign Management, Saved Reports页面的访问权),即可通过修改URL中的参数(如资源ID),直接访问或导出其他用户的私有数据。攻击过程无需复杂的交互,仅需发送恶意的HTTP请求即可触发。这表明后端逻辑在处理数据导出和预览接口时,仅依赖了会话的有效性,而忽略了细粒度的对象级授权检查。具体而言,应用程序在接收到预览或导出请求时,仅验证了用户是否登录以及是否有访问该功能模块的通用权限,却未检查当前用户是否有权操作请求参数中指定的特定资源ID。这使得攻击者能够通过枚举ID来遍历系统内的敏感数据。