CVE-2023-30059MK-Auth 23.01K4.9 版本存在不安全的直接对象引用(IDOR)漏洞。由于系统未对资源访问进行严格的权限校验,经过认证的低权限攻击者可以通过构造特制的 GET 请求,篡改其中的 `chamado` 参数,从而访问、查看甚至发送属于其他用户的支持工单。这导致了敏感信息的泄露及数据的完整性受损。
该漏洞的核心在于 MK-Auth 的支持请求处理模块未能正确实施基于角色的访问控制(RBAC)。当用户请求查看或发送支持工单时,后端接口直接信任并使用 GET 请求中的 `chamado` 参数作为数据库查询的唯一标识,而没有在服务器端验证当前发起请求的用户 ID 是否与该工单记录的所有者 ID 相匹配。
攻击者利用这一缺陷,首先登录系统获取合法的低权限 Session,随后通过抓包工具或直接修改浏览器 URL 中的 `chamado` 参数,将其值遍历或猜测为其他用户的工单 ID。由于服务器端缺乏对象所有权校验逻辑,攻击者能够成功检索到本应受保护的其他用户数据,实现了水平越权访问。此类 IDOR 漏洞通常属于业务逻辑层面的设计缺陷,修复需要重构权限校验中间件。