CVE-2026-5780MphRx Minerva V3.6.0版本中存在严重的不安全的直接对象引用(IDOR)漏洞,该漏洞具体位于'/minerva/moUser/show/' API端点。由于系统未对服务器端的资源访问请求实施充分的权限验证机制,经过身份认证的低权限攻击者可以通过篡改HTTP请求中的用户ID参数,成功绕过授权检查。利用此漏洞,攻击者能够非法获取系统中任意其他注册用户的详细敏感信息,甚至导出完整用户列表,造成严重的数据泄露风险。
该漏洞的技术根源在于应用程序在处理'/minerva/moUser/show/'端点的请求时,直接使用了客户端提交的用户标识符(ID)作为数据库查询的关键参数,而未在服务器端实施严谨的权限归属校验。在标准的Web安全模型中,访问控制应在服务器端强制执行,即系统必须验证当前请求者的会话身份是否具备查看目标资源ID的权限。在Minerva V3.6.0版本中,这一安全检查机制被绕过。攻击者利用此漏洞的流程通常如下:首先,攻击者注册一个普通账号并完成登录,获取合法的Session Cookie或Token;其次,通过抓包工具分析发现'/minerva/moUser/show/'接口接受递增或可预测的ID参数;最后,攻击者编写脚本自动化遍历ID值,发送携带自身凭证但ID被篡改的请求。由于系统仅依据ID返回数据,攻击者即可成功获取其他用户的详细信息,实现水平越权访问。