CVE-2025-65028Rallly是一款开源的日程安排和协作工具。在4.5.4版本之前,存在一个不安全的直接对象引用(IDOR)漏洞,允许任何已认证用户未经授权修改其他参与者的投票。攻击者可以利用此漏洞篡改投票结果,直接危害数据完整性。该漏洞的CVSS评分为6.5,属于中等严重程度。攻击向量为网络,认证要求为低权限,无需用户交互。由于完整性影响为高,攻击者可以完全控制投票数据,导致投票结果被恶意操纵。此问题已在4.5.4版本中修复,建议用户尽快升级。
该IDOR漏洞的根本原因在于后端API仅依赖participantId参数来识别和更新投票,而没有验证该参与者是否属于当前用户或是否具有修改权限。具体来说,当用户提交投票更新请求时,服务器接收participantId后直接执行数据库更新操作,跳过了所有权验证步骤。攻击者只需知道其他参与者的participantId,即可构造恶意请求修改其投票内容。漏洞存在于投票更新API端点,攻击者可以通过枚举或猜测participantId来定位目标参与者。这种设计缺陷使得已认证用户可以跨用户边界进行操作,完全绕过了访问控制机制。