CVE-2025-41344CVE-2025-41344是发生在CanalDenuncia.app应用程序中的一个高危授权缺失漏洞。该漏洞存在于后端API接口'/backend/api/verArchivo.php'中,由于该接口对用户请求的授权验证不足,攻击者可以在无需任何认证的情况下,通过构造恶意的POST请求并指定任意的'id_archivo'参数值来访问系统中其他用户的敏感文件信息。CanalDenuncia.app是一个用于接收和处理举报信息的平台,通常包含举报人提交的各类敏感文档和证据材料。攻击者利用此漏洞可以非法获取大量用户的隐私数据,包括举报内容、附件文件、用户身份信息等。该漏洞的CVSS评分达到7.5分,属于高危级别,主要威胁到系统的机密性。鉴于该应用处理的是敏感举报信息,漏洞的潜在危害更为严重,可能导致举报人身份暴露,对举报人的人身安全构成威胁。
该漏洞属于典型的IDOR(Insecure Direct Object Reference,不安全的直接对象引用)漏洞。在CanalDenuncia.app的后端代码中,'/backend/api/verArchivo.php'接口直接使用客户端提交的'id_archivo'参数来查询和返回文件内容,而没有验证当前请求的用户是否有权限访问该文件。攻击者只需构造一个带有目标文件ID的POST请求即可绕过授权检查。漏洞接口路径为'/backend/api/verArchivo.php',攻击者需要向该接口发送POST请求,并在请求体中包含参数'id_archivo',其值为目标文件的唯一标识符。由于该接口缺少会话验证和权限检查,任何未经认证的用户都可以直接访问任意文件内容。攻击者可以通过枚举'id_archivo'的值来批量获取系统中的敏感文件信息。漏洞的利用不需要任何特殊的工具或技术,普通的HTTP请求工具如curl即可完成攻击。