CVE-2026-33005Apache OpenMeetings 存在权限不当处理漏洞。由于系统未对 Web 服务请求进行充分的权限校验,任何注册用户均可利用自身凭证查询任意文件夹 ID,从而获取目标文件夹及其子文件夹的元数据信息(如文件名、类型等)。受影响版本包括 3.10 至 9.0.0 之前的所有版本。攻击者无需特殊用户交互即可利用此漏洞,建议管理员尽快升级至修复版本 9.0.0。
该漏洞的核心在于 Apache OpenMeetings 的 Web 服务接口在处理文件查询请求时存在访问控制缺陷。当用户向服务器发送请求查询特定文件夹 ID 的内容时,系统仅验证了请求是否包含有效的认证凭证,而未验证当前用户是否对目标文件夹拥有读取权限。这使得低权限攻击者可以通过遍历 ID 或猜测 ID 的方式,发送 HTTP 请求获取 FileItemDTO 对象。该对象包含了文件和子文件夹的元数据字段,例如 ID、Type 和 Name 等。虽然漏洞不直接泄露文件内容,但这种元数据泄露可能导致敏感信息暴露,并辅助后续的定向攻击。修复该问题需要在服务端逻辑中增加对用户与文件夹资源之间归属关系的严格校验。