CVE-2025-41340CVE-2025-41340是存在于CanalDenuncia.app应用程序中的一个严重授权缺失(Broken Access Control)漏洞。该漏洞允许未经认证的攻击者通过发送特制的POST请求来访问其他用户的敏感信息。漏洞位于后端API接口'/backend/api/buscarTipoDenunciabyId.php'中,攻击者只需提供参数'id_tp_denuncia'和'id_sociedad'即可绕过授权检查,获取不属于当前登录用户的敏感数据。由于该漏洞无需任何认证凭证,且利用难度极低,攻击者可以在短时间内批量获取大量用户信息,包括个人身份信息、举报内容等敏感数据。此漏洞的CVSS评分达到7.5分,属于高危级别,对应用程序的用户隐私和数据安全造成严重威胁。漏洞已被INCIBE-CERT协调披露,编号为CVE-2025-41340,发现者为[email protected],披露日期为2025年11月4日。
该漏洞属于OWASP Top 10中的A01:2021-Broken Access Control类别。在CanalDenuncia.app的后端实现中,'/backend/api/buscarTipoDenunciabyId.php'接口存在严重的访问控制缺陷。攻击者可以通过构造恶意的POST请求,在请求体中包含参数'id_tp_denuncia'和'id_sociedad'来触发漏洞。问题根源在于服务器端未正确验证当前会话用户是否有权访问指定id_tp_denuncia和id_sociedad对应的数据。正常业务流程中,用户A应当只能访问自己举报记录的相关信息,但由于缺少服务端权限校验,用户A可以通过遍历不同的id参数来访问用户B、用户C等其他用户的数据。攻击者可以利用此漏洞进行大规模数据遍历,获取应用程序所有用户的举报信息和个人资料。漏洞利用无需任何身份认证,攻击者可以直接发送HTTP请求到目标API端点即可成功触发漏洞。CVSS向量显示攻击复杂度低(AC:L),无需权限(PR:N)和用户交互(UI:N),主要影响机密性(C:H),完整性(I:N)和可用性(A:N)不受影响。