CVE-2025-41343CVE-2025-41343是发生在CanalDenuncia.app应用中的一个严重授权缺失漏洞。该漏洞存在于后端API接口'/backend/api/users/searchUserByEmail.php'中,攻击者可以通过POST请求中的'email'参数无需任何认证即可访问其他用户的敏感信息。由于该API端点缺少适当的访问控制检查,任意未授权攻击者都能通过构造恶意请求获取系统中任意用户的邮箱等个人信息。此漏洞的CVSS评分为7.5,属于高危级别,机密性影响为高,但完整性和可用性影响为无。攻击复杂度低,无需特殊权限或用户交互即可实现攻击,对系统安全性构成严重威胁。
该漏洞属于Broken Access Control(访问控制缺陷)类型,具体表现为水平权限提升和未授权信息泄露。在CanalDenuncia.app的后端实现中,'/backend/api/users/searchUserByEmail.php'接口缺少对请求者身份和权限的验证机制。正常情况下,该接口应当验证当前登录用户是否有权查询特定用户的邮箱信息,但由于授权检查逻辑缺失,任何未认证的网络请求都能直接访问该接口。攻击者仅需构造一个包含目标用户邮箱的POST请求,即可获取该用户的敏感信息。漏洞利用无需特殊技术门槛,属于OWASP Top 10中最常见的访问控制缺陷类别。攻击者可以通过自动化脚本批量枚举系统中的用户邮箱,进一步用于社会工程攻击或凭证填充等后续攻击活动。