天下漏洞,尽知其名
MEDIUM

CVE-2026-108110 MOVO 授权绕过漏洞

影响认证用户可越权读取他人私有文档并覆盖演示蓝图

AI 研判

MOVO 0.2.3 及之前版本的 chat-api 文档接口存在授权绕过漏洞。已认证用户可通过提供任意对象路径,访问其他用户存储的对象。攻击者若知晓目标对象路径,即可读取私有文档或覆盖演示蓝图。

影响范围

MOVO

MOVO 0.2.3 及更早版本(through 0.2.3)。

漏洞详情

漏洞类型为授权绕过(越权访问)。成因是 /api/documents/fetch 与 /api/documents/save-blueprint 接口未对请求中的对象路径做归属校验,仅依赖调用者已认证。攻击者只需知道目标对象的路径,即可构造请求读取他人私有文档,或覆盖他人的演示蓝图。

利用条件与风险

利用前提是攻击者拥有有效账号并知晓目标对象路径,属于认证后越权,实战中可造成敏感文档泄露与数据篡改。

修复建议

建议升级至 0.2.3 之后的修复版本;暂无公开信息说明具体修复版本号。临时缓解可对文档接口增加对象归属校验与路径白名单限制。

原始情报

MOVO through 0.2.3 contains an authorization bypass vulnerability in the chat-api document endpoints that allows authenticated users to access other users’ stored objects by supplying arbitrary object paths. Attackers who know a target’s object path can send it to /api/documents/fetch or /api/documents/save-blueprint to read private documents and overwrite presentation blueprints.