CVE-2026-41464ProjeQtor 项目管理软件在 7.0 至 12.4.3 版本中存在严重的权限缺失漏洞。该漏洞位于 objectDetail.php 端点,由于缺乏有效的授权验证机制,仅拥有低权限(访客级别)的认证用户即可绕过安全限制,直接访问并获取其他用户的敏感数据。攻击者利用此漏洞可窃取包括密码哈希和 API 密钥在内的关键信息,进而获取管理员凭据并进行权限提升,对系统安全构成严重威胁。
该漏洞的核心在于 ProjeQtor 应用程序在处理 objectDetail.php 端点请求时未实施严格的访问控制检查。正常情况下,该端点应验证请求者是否具备查看特定对象的权限。然而,受影响版本的代码逻辑存在缺陷,未对请求者的身份与请求对象的所有权进行关联验证,也未校验调用接口所需的最低角色权限。
攻击者只需注册或获取一个低权限账户(如 Guest),即可利用该身份对应的 Session 发送 HTTP 请求。通过遍历或猜测目标对象的 ID(如管理员 ID),攻击者可以直接调用 objectDetail.php 接口获取详细信息。服务器在处理时错误地信任了会话状态,未进行二次鉴权便返回了数据库中的敏感字段,包括密码哈希和 API 密钥。攻击者利用这些凭据可破解密码或直接通过 API 密钥接管管理员权限。