CVE-2026-23487Blinko是一个AI驱动的卡片式笔记项目。在1.8.4版本之前,该系统存在一个不安全的直接对象引用(IDOR)漏洞。由于缺乏适当的访问控制验证,攻击者可以通过`user.detail`端点获取Superadmin Token。该漏洞允许低权限用户泄露敏感的管理员凭证,进而可能导致系统被完全接管。官方已在1.8.4版本中修复了此问题。
该漏洞的根源在于Blinko项目的`user.detail`端点实现了不安全的直接对象引用(IDOR)。在正常的业务逻辑中,当请求查看特定用户详情时,系统应当严格验证当前会话用户是否具有查看目标用户信息的权限。然而,在1.8.4版本之前,该端点仅依据传入的用户ID参数(如`id=1`)来查询数据库并返回结果,完全缺失了横向权限校验机制。由于CVSS向量显示攻击复杂度低且无需用户交互,攻击者只需拥有一个普通低权限账户(PR:L),即可通过API调用直接请求超级管理员的用户ID。服务器会错误地将包含Superadmin Token的敏感JSON数据响应给低权限攻击者。获取此Token后,攻击者实际上获得了系统的最高控制权,虽然CVSS评分未计分完整性和可用性影响,但实际上攻击者可利用Token接管系统,造成严重的安全风险。