CVE-2026-20219Cisco Slido的REST API组件中存在一处不安全的直接对象引用(IDOR)漏洞。经过身份认证的远程攻击者可利用此漏洞,通过构造特定的恶意请求绕过访问控制,从而非法获取其他用户的社交资料数据,甚至篡改测验和投票的结果。该问题源于API对直接对象引用的验证缺失,目前Cisco官方已修复此漏洞,系统自动更新,无需用户采取额外操作。
该漏洞的核心在于Cisco Slido REST API实现中存在不安全的直接对象引用(IDOR)。应用程序在处理涉及用户对象(如社交资料)或业务对象(如测验、投票)的API请求时,未正确验证请求发起者是否拥有访问目标资源的权限。通常,API可能直接使用客户端提供的标识符(如用户ID或投票ID)来检索数据库中的记录,而未在服务器端进行严格的会话上下文校验。
利用方式上,攻击者首先需要拥有一个有效的低权限账户以通过身份验证(PR:L)。随后,通过拦截网络流量或分析API逻辑,识别出易受攻击的端点。攻击者可以通过修改请求参数中的ID值(例如将user_id修改为目标的ID),向服务器发送特制的HTTP请求。由于缺乏对象级别的访问控制检查,服务器会错误地返回目标用户的数据或接受对目标资源的修改操作。这导致机密性泄露(查看他人资料)和完整性受损(篡改投票结果)。