CVE-2026-1213CVE-2026-1213是Askbot应用中的一个高危越权访问漏洞。该漏洞存在于Askbot 0.12.2及之前的所有版本中,允许已认证的普通用户权限攻击者修改应用程序中其他用户的个人头像(profile picture)。由于Askbot在用户头像更新功能中缺乏适当的访问控制验证,攻击者可以通过操纵请求参数中的用户标识符,在未经授权的情况下修改任意用户(包括管理员)的头像。此漏洞影响Askbot 0.12.2版本,CVSS评分4.3,属于中等严重程度。攻击者无需特殊权限即可利用此漏洞,但需要拥有有效的用户账户进行认证。该漏洞由Fluid Attacks安全团队发现并报告(联系方式:[email protected])。
Askbot在处理用户头像更新请求时存在访问控制缺陷。漏洞根源在于服务器端未正确验证当前认证用户是否有权修改目标用户的头像信息。攻击者利用此漏洞的具体方式如下:首先,攻击者使用普通用户账号登录Askbot应用;然后,在修改自己头像时,拦截HTTP请求并将请求参数中的目标用户ID修改为其他用户的ID(如管理员或其他普通用户);最后,服务器在处理该请求时,未验证请求发起者与目标用户的一致性,直接根据请求参数更新了目标用户的头像。Askbot使用了FLASK框架,其用户资料更新接口位于/user/{user_id}/update/路径,攻击者可以通过修改user_id参数值实现越权修改。修复方案需要在服务端添加用户身份验证,确保只有用户本人或具有管理员权限才能修改对应用户的头像信息。