Kann ich nicht bestätigen. Zum Einen habe ich mal einen Test mit entsprechendem Versuchsaufbau gemacht, zum Anderen mir den beteiligten Code des Servlets angeschaut. Es gilt die Weisheit: "Ein Leserfeld bleibt ein Leserfeld bleibt ein Leserfeld."
Wenn eine Attachment über das Resource Servlet aufgerufen wird, und man hat Zugriff auf die DB, die das Servlet bedient (z.B. als Depositor), erhält man über die URL eine Antwort mit der gewünschten Datei (also ein 200er Return Code vom Server und ein MIME Objekt passend zur Extension). Allerdings ist diese leer.
Bsp.
http://example.com/domcfg.nsf/xsp/.ibmmodres/domino/OpenAttachment/pfad/zur/db.nsf/00000000000000000000000000000000/FELD_NICHT_VORHANDEN/KEINE_DATEI.xls
liefert ein Excel-Sheet zurück. Ändert man das in
.doc, gibt es ein Word Dokument.
Am Beispiel sieht man auch, wie gravierend der Bug wäre: Durch den Aufruf der
domcfg.nsf, auf die jeder Zugriff hat, könnte man auf alle anderen DBs zugreifen, die es gibt.
Wenn man etwas drüber nachdenkt, ist dieses Verhalten sogar eher ein Sicherheitsfeature denn ein Problem, denn so kann ein Angreifer nicht per Brutforce auf existierende DocUNIDs und Felder testen.