CVE-2025-65033Rallly是一款开源的日程安排和协作工具。在4.5.4版本之前,投票管理功能存在严重的授权缺陷,允许任何已认证用户暂停或恢复任意投票,而无需验证用户是否为投票所有者。系统仅使用公开的pollId来识别投票,缺乏有效的所有权验证机制,导致任何登录用户都可以对他人创建的投票进行操作,造成应用程序的完整性和可用性损失。攻击者可利用此漏洞随意中断他人创建的投票,破坏正常的协作流程。
漏洞根源在于Rallly的投票管理API端点仅依赖公开的pollId参数来识别目标投票,而未对该pollId对应的投票进行所有权验证。当用户访问暂停/恢复投票的API时,系统仅检查用户是否已登录(PR:L),而不验证当前用户是否为该投票的创建者。攻击者只需获取任意投票的pollId(通过公开分享链接),即可构造请求对该投票执行暂停或恢复操作。CVSS向量显示攻击复杂度低(AC:L),无需特殊权限即可利用,攻击成功后可影响投票系统的完整性和可用性。