CVE-2025-41342CVE-2025-41342是CanalDenuncia.app应用程序中的一个严重授权绕过漏洞。该漏洞存在于/backend/api/buscarUsuarioId.php端点,由于系统缺乏适当的授权验证机制,攻击者可以通过操纵POST请求中的id_user参数,在无需任何认证的情况下访问任意用户的敏感信息。此漏洞的CVSS评分为7.5(高危),主要影响系统的机密性,允许未经授权的用户数据访问。攻击者无需特殊权限或用户交互即可成功利用此漏洞,这大大增加了其实际威胁程度。该漏洞由INCIBE-CERT的CVE协调团队发现并披露,披露日期为2025年11月4日。CanalDenuncia.app作为一个举报平台,存储大量敏感举报信息,用户信息泄露可能导致严重的隐私问题和潜在的安全风险。
该漏洞的根本原因在于CanalDenuncia.app的/backend/api/buscarUsuarioId.php接口缺少对用户访问权限的验证。攻击者只需构造一个带有id_user参数的POST请求,即可获取该ID对应的用户信息。具体技术细节如下:1) 漏洞接口路径:/backend/api/buscarUsuarioId.php;2) 可利用参数:id_user(POST参数);3) 认证要求:无需认证(PR:N);4) 攻击复杂度:低(AC:L)。攻击者通过遍历不同的id_user值,可以枚举系统中所有用户的信息,包括但不限于用户名、联系方式、举报记录等敏感数据。从CVSS向量来看,该漏洞仅影响机密性(C:H),对完整性和可用性无影响(I:N/A:N),表明这是一个纯粹的信息泄露问题。漏洞的利用不需要任何特殊权限,攻击者可以从网络任意位置(AV:N)发起攻击,且无需目标用户的任何交互(UI:N)。