CVE-2026-101143 Eleveo Quality Management 信息泄露漏洞
影响远程攻击者可读取敏感信息,导致信息泄露
Eleveo Quality Management 9.7.0 的 QMBODownload 接口存在信息泄露漏洞。攻击者可远程访问该接口获取本不应公开的敏感数据。该漏洞利用方式已被公开,且厂商未作任何回应。
影响范围
Eleveo Quality Management 9.7.0,其他版本是否受影响暂无公开信息。
漏洞详情
漏洞位于 /qm/cz.zoom.scorecard.webui.Scorecard/.../QMBODownload 路径对应的功能中,属于信息泄露类型。由于该接口未对访问者身份或权限做充分校验,攻击者可直接请求并下载敏感内容。利用方式已公开,技术门槛较低。
利用条件与风险
攻击者可远程发起请求,无需本地访问或高权限,利用成本低;结合已公开的利用方式,实战中被扫描和利用的风险较高。
修复建议
厂商未对该披露作出回应,暂无官方补丁信息。建议限制该接口的对外访问、增加身份认证与权限校验,并关注厂商后续公告。
A vulnerability was found in Eleveo Quality Management 9.7.0. Affected by this issue is some unknown functionality of the file /qm/cz.zoom.scorecard.webui.Scorecard/cz.zoom.scorecard.webui.Scorecard/QMBODownload. The manipulation results in information disclosure. The attack may be launched remotely. The exploit has been made public and could be used. The vendor was contacted early about this disclosure but did not respond in any way.