CVE-2025-62721CVE-2025-62721是LinkAce应用中存在的严重授权绕过漏洞。LinkAce是一款自托管的网站链接存档工具,用于帮助用户收藏和管理互联网资源。在2.3.1及更早版本中,FeedController类中的RSS feed端点存在授权检查缺陷。该漏洞允许任何已认证的低权限用户无需额外权限即可访问系统中所有用户的私有链接、列表和标签信息,完全绕过了正常的所有权和可见性权限控制机制。由于CVSS评分6.5且机密性影响为高,此漏洞可能导致大量敏感数据泄露,包括其他用户的收藏内容和组织结构信息。漏洞已于2025年11月4日披露,厂商在2.4.0版本中修复了此问题。
LinkAce的FeedController类负责处理RSS feed相关的HTTP请求。在实现过程中,开发者遗漏了关键的对象级别授权检查(Object-Level Authorization)。具体来说,当用户请求RSS feed端点时,系统仅验证了用户身份(是否已登录),但未验证请求的数据对象是否属于当前用户。攻击者只需使用一个普通账户登录,然后构造针对其他用户资源的RSS feed请求,即可获取目标用户的完整链接列表、标签信息等敏感数据。这种IDOR(Insecure Direct Object Reference)类型的漏洞在Web应用中是常见的安全缺陷,攻击门槛低且影响范围广。利用该漏洞的前提是拥有一个有效的基本账户,但一旦获得账户,攻击者可以横向移动访问整个系统数据库中的用户数据。修复方案需要在每个数据访问点添加用户身份与资源所有权的验证逻辑。