CVE-2026-5529Dromara lamp-cloud是一个功能完善的微服务权限管理系统。在5.8.1及更早版本中,系统组件DefUserController的pageUser接口存在严重的权限校验逻辑缺陷。由于未对访问请求进行充分的身份与权限验证,攻击者能够远程发起攻击,绕过安全限制获取敏感的用户页面数据。该漏洞利用门槛低,且目前已有公开的利用代码,对用户数据的机密性构成直接威胁。
该漏洞的核心成因在于Dromara lamp-cloud项目中`DefUserController`组件的`pageUser`方法未能正确实施细粒度的访问控制策略。在默认配置下,该接口直接响应前端的分页查询请求,而未在服务端强制校验当前会话用户是否具备“用户管理”或“列表查看”等高级权限。攻击者只需拥有一个有效的低权限账户(甚至匿名访问,取决于具体配置),即可构造包含恶意参数的HTTP POST请求发送至`/defUser/pageUser`端点。服务端接收到请求后,错误地返回了完整的用户列表数据,导致系统内所有注册用户的个人信息(如账号、手机号等)被非授权获取。这是一种典型的IDOR(不安全的直接对象引用)或越权访问漏洞,严重破坏了系统的机密性原则。