CVE-2025-61220CVE-2025-61220是AutoBizLine公司开发的SecondLine应用(com.mysecondline.app)1.2.91版本中存在的一个高危安全漏洞。该漏洞源于应用程序身份验证机制的不完整验证问题,攻击者可以利用此漏洞绕过正常的身份认证流程,以任意其他用户的身份登录系统,从而获取未授权的访问权限。
根据CVSS 3.1评分标准,该漏洞评分为7.5分,属于高危级别。漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N),也不需要用户交互(UI:N)。其对机密性影响为高(C:H),对完整性和可用性无影响。这意味着攻击者可以在远程条件下,以极低的攻击成本,获取大量用户的敏感个人信息。
SecondLine是一款提供第二手机号码服务的应用程序,允许用户获取虚拟电话号码用于短信验证、通话等服务。由于该应用涉及用户的个人通信信息,一旦认证机制被绕过,攻击者可以访问其他用户的账户信息、虚拟号码、通话记录、短信内容等高度敏感的个人隐私数据,对用户隐私构成严重威胁。该漏洞的披露者为安全研究员syz913,漏洞已于2025年10月21日公开披露。
该漏洞的核心问题在于AutoBizLine SecondLine应用的用户认证接口(https://autobizline.com/secondline/user/get_user/)存在不完整的身份验证机制。具体而言,应用在处理用户身份验证请求时,未能充分验证请求者的身份合法性,导致攻击者可以通过构造特定的请求参数或利用认证流程中的逻辑缺陷,以其他已注册用户的身份完成登录。
从技术层面分析,该漏洞可能涉及以下几种情况:
1. 用户标识符(如用户ID、手机号码或会话令牌)在请求中以明文或可预测的方式传输,服务器端未对其进行二次验证;
2. 认证接口缺乏对请求来源的合法性校验,允许通过简单的参数篡改(如修改用户ID字段)来访问其他用户的账户数据;
3. 会话管理机制存在缺陷,服务器仅依赖客户端传递的用户标识来返回数据,未结合有效的会话令牌或权限验证。
攻击者利用该漏洞时,无需任何认证凭据,仅需向目标接口发送精心构造的HTTP请求,即可获取任意用户的个人信息。由于漏洞的利用复杂度低(AC:L)且无需用户交互(UI:N),攻击者可以编写自动化脚本批量枚举和窃取用户数据,影响范围广泛。该漏洞的CVSS向量中机密性影响为高(C:H),意味着泄露的数据可能包含用户的完整个人资料,对隐私安全构成重大风险。