CVE-2026-35023Wimi Teamwork On-Premises 8.2.0之前的版本在preview.php端点存在不安全的直接对象引用(IDOR)漏洞。由于该端点的item_id参数缺乏适当的权限验证机制,攻击者可以利用低权限账户,通过枚举连续的item_id值,未经授权地访问并下载其他用户私人或群组对话中的图像预览文件,从而导致敏感信息泄露风险。
该漏洞的核心在于Wimi Teamwork On-Premises在处理preview.php请求时,未对请求的item_id参数与当前用户会话的权限进行有效绑定,导致了水平越权。攻击者首先需要注册一个普通用户账户以获取有效的低权限会话令牌。随后,利用自动化脚本遍历或猜测item_id(通常为数据库自增ID),向preview.php端点发送HTTP请求。由于服务端仅检查资源ID是否存在而未严格校验当前用户是否拥有该资源的访问所有权,攻击者能够成功检索到属于其他用户的私密图片或文件预览。此过程无需用户交互,攻击复杂度低,属于典型的IDOR漏洞,严重威胁用户数据的机密性。