CVE-2026-34985LORIS是一个用于神经影像研究的Web应用。在16.1.0至27.0.3及28.0.1版本中,存在安全漏洞。虽然前端过滤了无权访问的文件,但后端未实施权限校验。攻击者若获知文件名,可绕过前端限制直接访问受限文件。该问题已在27.0.3和28.0.1版本中修复。
该漏洞的根本原因在于LORIS系统在媒体模块中存在前后端验证逻辑不一致的问题。虽然前端界面会对用户可见的文件列表进行过滤,隐藏了无权访问的文件,但后端处理文件下载请求的接口未实施严格的身份验证和授权检查。当攻击者掌握了特定文件的名称或路径时,可以直接构造HTTP请求访问后端接口,绕过前端限制。由于后端默认信任请求中的文件名并直接返回文件内容,导致本应受保护的敏感数据被未授权访问。这属于典型的访问控制失效漏洞(IDOR),允许攻击者通过遍历文件名获取受限资源,严重威胁神经影像数据的机密性。