CVE-2025-41114CVE-2025-41114是CanalDenuncia.app平台中的一个严重授权缺失漏洞。该漏洞存在于后端API接口'/backend/api/buscarDocumentosByIdDenunciaUsuario.php'中,允许未授权攻击者通过构造恶意的POST请求,使用任意用户的'id_denuncia'和'id_user'参数值来访问其他用户的敏感文档信息。由于该API端点缺少适当的权限验证机制,任何未经身份认证的用户都可以通过遍历这些参数来获取系统中的用户投诉文档数据,包括可能包含的个人身份信息、投诉内容详情等敏感数据。此漏洞的CVSS评分达到7.5分,属于高危级别,对系统的机密性造成严重影响。
该漏洞属于OWASP Top 10中的'Broken Access Control'(失效的访问控制)类别。具体来说,问题出在CanalDenuncia.app的后端API实现中,'/backend/api/buscarDocumentosByIdDenunciaUsuario.php'端点没有正确验证当前登录用户是否有权访问指定投诉ID(id_denuncia)和用户ID(id_user)关联的文档数据。攻击者只需要知道或猜测有效的id_denuncia和id_user值,即可构造如下POST请求获取目标用户的敏感文档信息:POST /backend/api/buscarDocumentosByIdDenunciaUsuario.php,参数包括id_denuncia和id_user。由于服务端未对这些参数进行所有权验证,攻击者可以实现横向越权访问,查看系统中任意用户的投诉文档内容。该漏洞无需任何特殊权限即可利用,且无需用户交互配合,属于典型的未授权访问漏洞。