CVE-2026-33736Chamilo LMS在2.0.0-RC.3之前的版本中存在一个严重的信息泄露漏洞。由于API接口缺乏适当的权限验证机制,任何经过身份验证的用户(包括低权限的学生账号)都可以通过访问/api/users端点,枚举系统中的所有用户信息。这导致攻击者能够获取包括管理员在内的所有用户的敏感个人数据,如电子邮件地址、电话号码和用户角色。该漏洞已在2.0.0-RC.3版本中得到修复。
该漏洞属于典型的越权访问(IDOR/Broken Access Control)问题。在受影响的Chamilo LMS版本中,/api/users端点的设计逻辑存在缺陷,仅验证了请求者是否持有有效的会话凭证(即是否登录),而未对请求者的角色权限进行校验。攻击者首先需要注册一个普通用户账号或使用现有的低权限账号登录。登录后,攻击者无需经过管理员批准或特殊交互,直接构造HTTP GET请求发送至/api/users接口。服务器响应将返回完整的用户列表数据。利用该漏洞,攻击者可以轻易获取管理员账号的联系方式,为进一步的社工攻击或凭证爆破提供数据支持。