CVE-2026-34020Apache OpenMeetings存在敏感信息泄露漏洞。其REST登录端点在设计上存在缺陷,错误地使用了HTTP GET方法处理登录请求,并将用户名和密码直接包含在URL查询参数中进行传递。这种实现方式导致敏感凭据极易暴露在服务器访问日志、代理服务器记录或浏览器历史中。攻击者无需任何认证即可通过日志审计或网络嗅探获取明文密码,进而非法登录系统,造成严重的数据泄露风险。
该漏洞的核心在于违反了安全开发中关于敏感数据传输的基本原则。Apache OpenMeetings受影响版本的REST API允许通过HTTP GET请求进行身份验证,将`username`和`password`置于URL的Query String部分。在网络传输过程中,完整的URL会被视为明文数据。由于GET请求通常不包含Body数据,所有认证信息完全暴露在请求行中。这导致Web服务器、负载均衡器、网关防火墙以及ISP的中间节点都会在Access Log中记录下包含明文密码的完整URL。此外,浏览器的历史记录和Referer头也可能泄露这些信息。攻击者若能获取这些日志文件(例如通过其他漏洞读取文件),或在共享网络环境中进行流量嗅探,即可解析出用户的凭据。鉴于CVSS评分显示无需用户交互,此漏洞的利用门槛极低,极易导致账户被接管,造成严重的信息安全事故。