CVE-2025-41345CVE-2025-41345是CanalDenuncia.app应用中的一个高危授权缺失漏洞,CVSS评分7.5。该漏洞存在于后端API接口/buscarDenunciasById.php中,由于应用程序未能正确验证用户对资源的访问权限,攻击者可以通过构造恶意的POST请求,利用id_denuncia和id_user参数访问任意其他用户的投诉信息。攻击者无需任何认证凭证即可利用此漏洞,成功利用后可获取敏感的用户个人信息和投诉详细内容。此漏洞对系统机密性造成严重影响,评级为高危。建议相关单位尽快采取修复措施,避免用户数据泄露风险。
该漏洞属于不安全的直接对象引用(IDOR)类型,源于应用程序对用户输入的访问控制验证不足。在/buscarDenunciaById.php接口中,攻击者只需提供有效的id_denuncia(投诉ID)和id_user(用户ID)参数即可查询对应数据,而服务器端未验证当前请求用户是否有权访问这些资源。攻击者可通过枚举不同的ID组合来批量获取系统中其他用户的敏感信息。CVSS向量显示攻击复杂度低(AC:L)、无需认证(PR:N)、无需用户交互(UI:N),攻击者可远程(AV:N)利用此漏洞,造成高机密性影响(C:H),但不影响数据完整性和可用性。修复方案应在服务端实现基于会话的用户身份验证,确保用户只能访问自己有权查看的资源。