CVE-2025-65672CVE-2025-65672是ClassroomIO平台中发现的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞属于Insecure Direct Object Reference(IDOR,不安全的直接对象引用)类型,存在于ClassroomIO 0.1.13版本中。IDOR是一种经典的访问控制缺陷,当应用程序使用用户提供的输入直接访问对象而未进行充分的授权验证时就会发生此漏洞。攻击者可以利用此漏洞在无需任何认证的情况下,非法访问和操作用户的课程设置,包括共享和邀请功能。这意味着任何人都可以通过猜测或枚举课程标识符来访问他人的课程资源,获取敏感信息或执行未授权的操作。该漏洞的严重性在于其攻击复杂度低、无需认证即可利用,且对机密性造成高影响。
IDOR漏洞的核心问题在于应用程序未对用户请求访问的对象进行所有权验证。在ClassroomIO 0.1.13中,当用户尝试访问特定课程的共享或邀请功能时,系统仅根据请求中的课程标识符(Course ID)直接返回相应资源,而没有验证当前用户是否有权访问该课程。攻击者可以通过以下方式利用此漏洞:1)首先识别或枚举有效的课程ID;2)构造恶意请求,将目标课程的ID作为参数;3)系统直接返回该课程的敏感设置信息,包括共享配置和邀请链接;4)攻击者可以进一步利用获取的信息进行未授权的操作。由于系统缺少基于角色的访问控制(RBAC)和对象级别的权限检查,攻击者可以在不需要任何认证凭证的情况下完成整个攻击过程。此漏洞的技术根源在于API设计时未遵循最小权限原则,且缺少对用户输入的充分验证。