CVE-2025-61117CVE-2025-61117是存在于Senza: Keto & Fasting Android应用2.10.15版本中的一个高危安全漏洞。该应用由开发者Paul Itoi开发,包名为com.gl.senza。漏洞类型为不当访问控制(Improper Access Control),允许未经认证的攻击者通过利用用户数据API端点的不充分安全检查,获取用户认证令牌并执行账户接管攻击。此漏洞的CVSS评分为7.5,属于高危级别,主要影响系统的机密性。成功利用此漏洞后,攻击者可以未经授权访问用户账户,获取敏感个人信息,导致严重的隐私泄露问题。此外,攻击者还可能滥用平台功能,对受害者造成进一步损害。由于攻击无需任何认证且通过网络即可发起,因此该漏洞具有较高的实际威胁性。
该漏洞源于Senza Keto & Fasting应用在用户数据API端点实现中的访问控制机制不完善。攻击者可以通过构造特定的HTTP请求,直接访问本应需要身份验证的用户数据接口。由于API端点未正确验证请求者的身份和权限,攻击者能够在无需提供有效认证令牌的情况下获取其他用户的敏感信息,包括认证令牌。一旦攻击者获取到有效的认证令牌,他们就可以利用该令牌伪装成合法用户,登录受害者账户并执行各种操作。这种攻击方式属于水平权限提升,攻击者可以访问同级别其他用户的数据。漏洞的根本原因在于API设计时未遵循最小权限原则,对API端点的访问控制策略不够严格。此外,应用可能缺乏足够的输入验证和异常请求检测机制,未能识别和阻止异常的数据访问模式。