CVE-2025-61118mCarFix Motorists App是由Paniel Mwaura开发的汽车维修应用,版本2.3(包名com.skytop.mcarfix)存在严重的访问控制漏洞。该漏洞允许攻击者绕过身份验证机制进行任意账户注册,并通过篡改顺序数字ID来获取未授权的用户数据和群组信息。攻击者可以利用此漏洞创建虚假账户、窃取用户隐私数据,并可能滥用平台功能进行非法活动。此漏洞无需任何认证即可利用,对用户隐私和数据安全造成严重威胁。CVSS评分7.5,属于高危漏洞,攻击复杂度低,无需特殊权限或用户交互即可实施攻击。
该漏洞源于mCarFix Motorists App对用户注册流程和API接口的访问控制机制不完善。具体问题包括:1) 注册接口缺少验证码或人机验证机制,攻击者可通过自动化脚本批量注册虚假账户;2) API端点使用可预测的顺序数字ID作为用户标识符,攻击者通过遍历ID(如1,2,3...)即可访问其他用户的个人资料、车辆信息和维修记录;3) 群组功能API同样存在IDOR(不安全的直接对象引用)问题,攻击者可查看或加入任意群组。攻击者利用Burp Suite等抓包工具拦截注册请求,移除或修改验证参数后重放,即可完成账户注册。随后通过修改请求中的user_id或group_id参数,结合自动化脚本遍历,即可批量获取敏感数据。