CVE-2025-12997CVE-2025-12997是Medtronic公司CareLink Network系统中发现的一个不安全的直接对象引用(Insecure Direct Object Reference, IDOR)漏洞。该漏洞影响CareLink Network在2025年12月4日之前的版本。攻击者需要具备有效的认证凭据,并且需要掌握特定的设备和用户信息,才能利用此漏洞。成功利用后,攻击者可以向CareLink Network的API端点发送精心构造的Web请求,从而未经授权地访问和获取敏感的用户信息,包括但不限于个人身份信息、医疗设备相关数据等。CareLink Network是Medtronic公司用于远程监控和管理糖尿病患者胰岛素泵及连续血糖监测(CGM)设备的云平台系统,广泛应用于医疗保健领域。由于该漏洞涉及医疗数据的泄露风险,即使CVSS评分较低(2.2),在实际医疗环境中仍具有较高的安全敏感性,可能违反HIPAA等医疗数据保护法规。
IDOR漏洞属于访问控制缺陷的一种,其核心问题在于应用程序对用户直接访问对象的请求缺少有效的授权验证。在Medtronic CareLink Network中,攻击者利用API端点对用户输入的验证不足,通过猜测或推断合法资源标识符(如用户ID、设备序列号等)来构造恶意请求。由于服务器端未正确验证当前认证用户是否有权访问请求的目标资源,攻击者可以绕过正常的业务逻辑流程,直接访问其他用户的敏感数据。具体攻击场景包括:攻击者首先通过合法渠道获取目标设备的部分信息(如设备序列号范围),然后构造带有不同资源ID的API请求,通过遍历或猜测的方式枚举并获取其他用户的数据。攻击者可能获取的信息包括:患者个人信息、胰岛素泵设置、血糖历史记录、设备使用日志等。该漏洞的技术根因在于API设计时未实施基于属性的访问控制(ABAC)或对象级别的权限检查,而是仅依赖用户身份认证。修复方案需要在API层面实现资源所有权验证,确保用户只能访问其被授权访问的资源对象。