CVE-2025-61114CVE-2025-61114是AutoBizLine, Inc.开发的2nd Line Android应用(包名com.mysecondline.app)中的一个高危安全漏洞。该应用版本v1.2.92及之前版本存在不当访问控制问题,漏洞源于其认证机制存在严重缺陷。服务器端在验证用户token时,仅检查token的第一个字符,这使得攻击者可以通过暴力破解的方式轻易绕过认证机制。攻击者一旦成功破解token,即可对其他用户账户执行未授权查询操作,访问目标用户的敏感信息。此漏洞的CVSS评分为7.5,属于高危级别,无需任何认证和用户交互即可远程利用。成功 exploitation 可能导致用户隐私数据泄露,包括但不限于通话记录、短信内容和账户信息等。
漏洞根源在于2nd Line Android App的服务器端认证逻辑存在设计缺陷。正常情况下,用户认证流程应验证完整的user_token字符串,但该应用的服务器实现仅校验token的第一个字符。这种不完整的验证机制导致安全检查形同虚设。攻击者可以通过以下方式利用此漏洞:首先,使用自动化工具对目标用户的token进行暴力破解,由于只需匹配第一个字符,破解难度大幅降低;其次,通过收集或猜测token的首字符(通常是字母或数字),结合常见前缀模式进行尝试;最后,一旦获得有效token的访问权限,即可向服务器发送API请求,以受害者身份执行查询操作。攻击者可利用此漏洞枚举和访问其他用户的数据,包括账户信息、通讯记录等敏感内容。由于该应用主要用于提供第二号码服务,泄露的数据可能涉及用户的重要通信隐私。