CVE-2025-41111CVE-2025-41111是发生在CanalDenuncia.app应用程序中的一个严重授权缺失漏洞。该漏洞存在于/backend/api/buscarComentariosByDenuncia.php接口中,攻击者可以通过构造恶意的POST请求,利用id_denuncia参数访问任意用户的投诉评论信息。由于该接口缺乏适当的访问控制验证,攻击者无需任何认证即可获取其他用户的敏感数据。此漏洞的CVSS评分为7.5,属于高危级别,主要影响系统的机密性,攻击者可能获取包含敏感信息的投诉内容,对用户隐私造成严重威胁。建议相关单位立即采取修复措施,避免敏感信息泄露。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。在CanalDenuncia.app的/backend/api/buscarComentariosByDenuncia.php接口中,服务器端未对用户请求进行充分的权限验证。具体问题在于:1) 接口直接接受id_denuncia参数而未验证当前用户是否有权访问该投诉的评论;2) 缺少用户身份认证机制,任何未授权的请求都可以访问API;3) 未实现数据隔离逻辑,攻击者只需遍历不同的id_denuncia值即可获取大量投诉评论数据。攻击者利用此漏洞可以:发送POST请求到/buscarComentariosByDenuncia.php端点,通过修改id_denuncia参数值为任意数字,即可获取对应投诉的评论内容,包括投诉者信息、评论内容、提交时间等敏感数据。