CVE-2026-33266Apache OpenMeetings 在处理“remember-me”功能时存在硬编码加密密钥漏洞。由于默认密钥未被自动轮换,若管理员未修改配置,攻击者可利用默认密钥解密窃取的Cookie,从而获取用户完整凭证,导致敏感信息泄露。该漏洞影响6.1.0至9.0.0之前的版本。
该漏洞的核心在于 Apache OpenMeetings 使用硬编码的默认密钥来加密用户的“remember-me” Cookie。通常,此类 Cookie 应包含随机生成的会话标识符或加密的认证令牌,且密钥应唯一。然而,受影响版本的 `openmeetings.properties` 文件中包含了一个固定的加密密钥,且系统不会自动更新该密钥。攻击者无需进行任何身份认证,只需监听网络流量或通过其他方式(如 XSS)获取受害者的 Cookie。一旦获取 Cookie,攻击者利用已知的默认密钥(通常可在源码或文档中找到)即可解密 Cookie 内容。由于 Cookie 中可能包含完整的用户凭证或有效的会话令牌,解密后攻击者能够伪造登录请求,接管用户账户,实现权限提升。