CVE-2025-61113CVE-2025-61113是存在于TalkTalk Android应用3.3.6版本中的高危安全漏洞。该漏洞涉及多个API端点的权限控制机制缺陷,攻击者可以在无需任何认证的情况下,通过修改HTTP请求参数来绕过正常的安全检查。漏洞主要影响用户敏感数据的保护,包括设备标识符、出生日期等个人信息,以及私有群组的加入凭证等受限资源。由于该漏洞利用门槛低、攻击复杂度低,且无需用户交互即可实现,因此具有较高的实际威胁性。成功利用此漏洞可导致严重的隐私泄露事件,攻击者可获取大量用户敏感信息,并可能进一步利用这些信息进行后续攻击或身份冒充。TalkTalk作为英国主要的电信服务提供商,其移动应用的用户基数较大,该漏洞影响范围广泛,需要及时修复以保护用户数据安全。
该漏洞根源于TalkTalk Android应用在API接口实现中的访问控制验证不完善。应用在处理用户请求时,未能对请求参数进行充分的权限校验,导致攻击者可以通过拦截并修改HTTP请求中的特定参数值来访问本应受保护的API资源。具体来说,攻击者可以通过修改请求中的用户标识符或会话令牌参数,冒充其他用户身份发起请求,从而获取该用户的敏感个人信息。在群组功能方面,应用未能正确验证用户是否具有访问特定私有群组的权限,攻击者只需修改请求中的群组ID参数即可获取群组的详细信息,包括加入凭证等敏感数据。该漏洞属于OWASP Top 10中的Broken Access Control类别,是当前移动应用安全中最常见的漏洞类型之一。漏洞的利用不需要任何特殊工具或高级技术,攻击者使用常见的抓包工具如Burp Suite即可完成攻击。