CVE-2026-4045CVE-2026-4045是ProjectSend软件中的一个信息泄露漏洞。该漏洞存在于ProjectSend的LDAP认证模块中,具体位于includes/Classes/Auth.php文件。攻击者可以通过操纵ldap_email参数触发可观察的响应差异(observable response discrepancy),从而获取系统敏感信息或推断有效用户账号。漏洞评分3.7(低危),CVSS向量为CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N。虽然攻击可远程执行且无需认证,但利用复杂度较高,需要攻击者具备一定的技术能力。该漏洞影响ProjectSend r1945及之前版本,漏洞已于2026年3月12日公开披露,厂商在收到通知后未做出任何回应。鉴于漏洞已公开且利用代码可能已发布,建议用户尽快采取防御措施。
该漏洞属于LDAP认证模块中的信息泄露问题。攻击者通过向ldap_email参数注入特殊构造的输入,利用LDAP查询过程中的响应差异来获取系统信息。在正常的认证流程中,系统会根据ldap_email参数查询LDAP目录服务,当参数值存在细微差异时,系统会返回不同的响应时间或错误消息,攻击者可以利用这些差异推断有效用户的存在性。漏洞的技术根源在于Auth.php文件中的LDAP查询逻辑未对用户输入进行充分的验证和统一化处理,导致攻击者可以通过观察响应差异进行信息枚举攻击。这种攻击方式属于侧信道攻击(Side-Channel Attack)的一种变体,攻击者无需直接获取数据库内容,而是通过系统行为差异推断敏感信息。