首页 网络安全 正文

eLabFTW跨作用域标题泄露漏洞CVE-2026-28511

摘要

栋科技漏洞库关注到 eLabFTW 在 5.4.1 及之前版本中存在的安全漏洞,该漏洞现已经被追踪为CVE-2026-28511,CVSS 3.1评分 4.3。

eLabFTW 一款是开源网页版电子实验记录本(ELN),面向科研实验室,PHP 开发、可私有化部署,欧美高校、科研院所广泛使用。

一、基本情况

eLabFTW 是开源电子实验笔记本组件,采用了 PHP 开发并通过 Composer 管理依赖,广泛应用于科研实验室的实验记录与数据管理。

eLabFTW跨作用域标题泄露漏洞CVE-2026-28511

eLabFTW 开源免费、自主部署,适用于化学、生物、医药、材料各类实验室,替代纸质实验本,用于课题数据留存、项目管控等场景。

栋科技漏洞库关注到 eLabFTW 在 5.4.1 及之前版本中存在的安全漏洞,该漏洞现已经被追踪为CVE-2026-28511,CVSS 3.1评分 4.3。

二、漏洞分析

CVE-2026-28511是 eLabFTW 中的漏洞,受影响版本AbstractEntity 类 readAllSimple 方法在处理快速搜索时存在 SQL 查询顺序缺陷。

受漏洞版本可通过数字 ID 遍历搜索,导致跨权限读取其他项目实验标题资源泄露的情况,无法绕过正文内容的访问控制。

用户通过数字索引或数字检索操作,能够获取自身权限范围之外实验 / 资源的少量元数据(仅标题)。

由于原始 WHERE 子句将 entity.title LIKE 与 entity.id = :intQuery 的 OR 条件写在访问控制过滤之前,

当攻击者使用数字型搜索时可直接通过 ID 匹配到未授权资源的标题,导致跨团队或跨用户的标题信息泄露。

该漏洞仅针对数字类查询场景,无法直接读取受保护资源正文内容。

特定场景下,使用数字检索查询时,接口会返回用户无访问权限的资源信息,泄露内容仅限资源标题;

用户若尝试访问资源正文,仍会被权限校验拦截。

前置条件:已登录的用户账号,仅需普通访问权限,无需管理员等高阶权限。

安全影响:若资源标题中包含涉密内容(项目名称、患者编号、合规管控信息等),会造成敏感信息非授权泄露。

三、影响范围

eLabFTW ≤ 5.4.1

四、解决建议

eLabFTW ≥ 5.4.2

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接