OpenIM Server v3.8.3 содержит уязвимость отсутствия авторизации, которая позволяет любому аутентифицированному пользователю получить доступ к конечным точкам API управления только для администратора, отправляя POST-запросы с обычным токеном носителя пользователя в /user/get_users, /user/get_all_users_uid и /group/get_groups. Злоумышленники могут использовать отсутствие вызова authverify.CheckAdmin() в обработчиках GetPaginationUsers, GetAllUserID и GetGroups для перечисления всех учетных записей пользователей платформы, включая идентификаторы пользователей, псевдонимы и флаги уровня менеджера, а также всех групп, включая частные группы, к которым пользователь никогда не присоединялся, раскрывая имена групп, идентификаторы владельцев и количество участников.
Показать оригинальное описание (EN)
OpenIM Server v3.8.3 contains a missing authorization vulnerability that allows any authenticated user to access admin-only management API endpoints by submitting POST requests with a regular user bearer token to /user/get_users, /user/get_all_users_uid, and /group/get_groups. Attackers can exploit the absent authverify.CheckAdmin() call in the GetPaginationUsers, GetAllUserID, and GetGroups handlers to enumerate all platform user accounts including userIDs, nicknames, and manager level flags, as well as all groups including private groups the user has never joined, exposing group names, owner IDs, and member counts.
Характеристики атаки
Последствия
Строка CVSS v4.0