CVE-2025-64706CVE-2025-64706是Typebot聊天机器人构建器中存在的一个中等严重性安全漏洞。该漏洞于2025年11月13日被披露,属于不安全的直接对象引用(IDOR)类型。Typebot是一款开源的聊天机器人构建平台,广泛应用于企业客服、自动化流程等领域。在3.9.0至3.12.9999版本中,API token管理功能存在严重的授权缺陷。具体而言,攻击者只需知道目标用户的ID和API token的ID,即可无需任何授权验证即可删除该用户的API token并获取其明文值。这意味着任何经过身份认证的低权限用户都能够访问和操作其他用户的敏感凭证信息。此漏洞的CVSS评分为5.0(中等),攻击复杂度低,无需用户交互即可实施。虽然CVSS向量的机密性影响标注为高,但由于实际风险主要涉及API token的窃取和删除,建议受影响用户尽快升级至3.13.0或更高版本以修复此安全问题。
Typebot 3.9.0至3.12.9999版本中的API token管理端点存在不安全的直接对象引用(IDOR)漏洞。该漏洞的根本原因在于后端API在处理token删除和读取请求时,未正确验证当前认证用户与目标token所有者之间的关系。攻击者通过以下方式利用此漏洞:首先,攻击者需要拥有一个有效的Typebot账户并完成登录认证。然后,攻击者通过枚举或信息收集获取目标用户的ID以及该用户创建的API token的ID。由于API端点仅检查用户是否已认证,而未验证请求者是否有权操作目标用户的token,因此攻击者可以直接发送带有目标用户ID和token ID的HTTP请求来执行以下操作:1)读取目标用户的API token值;2)删除目标用户的API token。攻击向量为网络层面(AV:N),攻击复杂度低(AC:H),需要低权限(PR:L),无需用户交互(UI:N)。成功利用后,攻击者可以获取目标用户的API访问权限,进而以该用户身份执行API操作,或通过删除token来干扰目标用户的正常业务功能。