CVE-2025-61119CVE-2025-61119是Karely L.L.C.开发的Kanova Android App version 1.0.27中存在的高危安全漏洞。该漏洞属于不当访问控制(Improper Access Control)类型,攻击者可以通过操纵API请求参数,无需任何认证即可获取用户个人详细信息以及群组敏感信息,包括群组进入码等关键数据。此漏洞的CVSS评分为7.5,属于高危级别,攻击复杂度低且无需用户交互,攻击者可远程利用。成功 exploitation 可导致严重的隐私泄露事件,用户个人身份信息面临暴露风险。此外,攻击者还能获取群组访问权限,可能造成未授权访问平台资源、群组信息滥用等安全威胁,对平台的用户信任度和数据安全性造成严重影响。
该漏洞源于Kanova Android App对API端点的访问控制机制存在缺陷。在正常情况下,某些API请求应该需要有效的会话令牌或用户权限验证,但由于服务端未正确实施访问控制检查,攻击者可以通过修改HTTP请求中的特定参数(如用户ID、群组ID等)来绕过安全验证机制。具体来说,攻击者通过拦截APP与服务器之间的通信流量,识别出存在访问控制漏洞的API端点,然后构造恶意请求并替换参数值为目标用户ID或群组ID。由于服务端仅验证请求格式而未验证请求者是否具有访问目标资源的权限,导致攻击者能够获取任意用户的个人信息和群组敏感数据,包括姓名、邮箱、群组进入码等。这种IDOR(Insecure Direct Object Reference)类型的漏洞使得攻击者可以枚举大量用户和群组信息,实现大规模数据窃取。