CVE-2025-64067CVE-2025-64067是Primakon Pi Portal 1.0.18版本中的一个中危安全漏洞,CVSS评分5.3。该漏洞存在于API端点中,负责检索对象特定数据或过滤数据的功能(如用户配置文件、项目记录等)未能实现足够的服务器端验证机制。攻击者可利用此漏洞在无需认证的情况下,通过操纵ID参数或省略过滤参数来非法访问其他用户的敏感个人和机构信息。此漏洞可能导致大规模数据泄露,包括用户个人资料、项目数据和其他机密业务信息,对组织的数据安全构成严重威胁。
该IDOR漏洞主要影响Primakon Pi Portal的API端点,这些端点负责处理对象特定数据检索请求。漏洞存在两种主要利用方式:
1. 直接ID操纵(Direct ID Manipulation):API端点接受ID参数(如user_id、project_id)来定位和返回特定资源。攻击者可以通过修改这些ID参数的值,在未授权的情况下访问属于其他用户或项目的敏感数据。例如,将当前用户的user_id更改为目标用户的ID,即可获取该用户的个人信息和项目数据。
2. 过滤参数省略(Filter Omission):部分API端点支持通过过滤参数来限制返回数据的范围。攻击者可以通过完全省略这些过滤参数,诱导系统返回所有存储记录的完整未过滤数据集,从而一次性获取所有用户的信息。
根本原因是API缺少对象级别的访问控制检查,未能验证当前请求用户是否有权访问所请求的特定对象或数据集。服务器端仅检查用户是否已认证,但未验证用户与目标对象之间的所有权或权限关系。