天下漏洞,尽知其名
MEDIUM

CVE-2026-94405 Shahjada Download Manager 授权绕过漏洞

影响攻击者可绕过授权读取敏感数据

AI 研判

Shahjada Download Manager 存在授权绕过漏洞(CVE-2026-94405),属于通过用户可控键值(IDOR 类)实现的授权绕过。攻击者可利用该缺陷检索嵌入的敏感数据。该漏洞评级为 MEDIUM,CVSS 5.3。

影响范围

Shahjada Download Manager

受影响版本为 Download Manager 3.3.71 及之前版本(from n/a through 3.3.71)。

漏洞详情

漏洞类型为通过用户可控键值导致的授权绕过,即应用直接使用用户可控的标识符访问资源,却未校验当前用户是否有权访问该资源。攻击者通过篡改请求中的键值参数,即可访问本不属于自己的对象,从而读取嵌入的敏感数据。此类问题通常出现在下载管理、文件访问等接口中。

利用条件与风险

利用前提是攻击者能够访问相关接口并构造可控键值参数,通常无需高权限。实战中可导致敏感信息泄露,但影响范围相对有限,故评为中危。

修复建议

建议升级至 3.3.71 之后的修复版本,具体版本号暂无公开信息。临时缓解措施为在服务端对每个资源访问请求实施严格的权限校验,避免直接信任用户可控的键值参数。

原始情报

Authorization Bypass Through User-Controlled Key vulnerability in Shahjada Download Manager allows Retrieve Embedded Sensitive Data.

This issue affects Download Manager: from n/a through 3.3.71.