CVE-2026-33141Chamilo LMS 2.0.0-RC.3之前版本存在IDOR漏洞。攻击者利用REST API统计端点的缺陷,可绕过权限验证,读取任意用户的学习进度、证书及成绩单敏感信息。
该漏洞源于Chamilo LMS REST API统计端点中缺乏适当的对象级别访问控制验证。在受影响版本中,应用程序仅依赖用户身份认证,而未校验请求者是否对目标资源ID拥有访问权限,从而导致不安全的直接对象引用(IDOR)。任何经过身份认证的低权限用户(如拥有ROLE_USER角色的学生),可以通过构造特定的HTTP请求,修改URL路径或参数中的目标用户ID,绕过注册或监管关系的限制,直接获取系统中任意用户的学习进度、证书详情及成绩单分数。该漏洞破坏了多租户环境下的数据隔离原则。