CVE-2025-41077CVE-2025-41077是Viafirma Inbox v4.5.13版本中发现的一个高危IDOR(不安全的直接对象引用)漏洞。该漏洞允许任何已在应用程序中认证的低权限用户(即使没有管理权限)枚举系统中所有用户并访问、修改他们的个人数据。攻击者可以利用此漏洞修改任意用户的电子邮件地址,然后通过密码恢复功能重置目标用户密码,从而冒充任意用户账户,包括具有管理员权限的账户。此漏洞的CVSS评分为8.1,属于高危级别,对系统机密性和完整性造成严重影响。攻击者无需特殊权限即可利用此漏洞,且无需用户交互,攻击复杂度较低。
IDOR漏洞源于Viafirma Inbox应用程序对用户对象访问控制的不当实施。攻击者通过拦截并修改HTTP请求中的用户标识符(如用户ID或会话令牌),可以绕过正常的授权检查直接访问其他用户的数据。漏洞利用过程涉及:1) 攻击者使用低权限账户登录系统;2) 通过API端点或应用程序功能获取用户列表;3) 修改请求中的目标用户ID参数;4) 访问或修改目标用户的敏感信息(特别是电子邮件地址);5) 利用修改后的邮箱通过密码恢复功能重置目标账户密码;6) 成功登录目标账户并获得相应权限。由于应用程序未正确验证当前认证用户是否有权访问请求中的对象标识符,导致垂直权限提升和横向移动。