CVE-2025-41339CVE-2025-41339是发生在CanalDenuncia.app应用程序中的一个高危授权缺失漏洞。该漏洞存在于/backend/api/buscarTipoDenuncia.php接口中,由于程序对用户身份验证和权限检查不充分,攻击者可以通过POST请求携带id_sociedad参数来访问其他用户的敏感信息。该漏洞的CVSS评分为7.5,属于高危级别。攻击者无需任何认证凭证即可利用此漏洞,这意味着任何人都可以通过网络发起攻击。漏洞主要影响信息的机密性,攻击成功后可获取其他用户的数据,但不会影响数据完整性和系统可用性。考虑到该系统可能用于举报平台,用户信息泄露可能导致举报人身份暴露,造成严重的安全和隐私风险。建议相关单位尽快采取修复措施。
该漏洞属于OWASP Top 10中的Broken Access Control(授权控制失效)类别。在/bankend/api/buscarTipoDenuncia.php端点中,程序未能正确验证当前用户是否有权访问由id_sociedad参数指定的社会实体(sociedad)数据。攻击者只需构造恶意的POST请求,将目标用户的id_sociedad值作为参数提交,即可绕过授权检查获取该用户的相关信息。由于服务端未实施基于会话的用户身份验证和资源所有权验证,导致水平越权访问成为可能。漏洞利用条件简单:攻击者需要知道或猜测有效的id_sociedad值,然后发送POST请求到指定端点即可获取数据,无需任何认证凭据。