CVE-2026-44341GoJobs 是一个用于招聘板平台的 REST API 应用程序。该应用程序的作业检索端点存在严重的安全缺陷,允许未经身份验证的用户通过直接操作对象标识符(ID)来访问作业详细信息。由于该端点未能实施适当的身份验证和授权检查,导致攻击者能够在无需登录的情况下,未经授权地获取系统内的敏感作业数据。
该漏洞属于典型的不安全的直接对象引用(IDOR)漏洞。在 GoJobs 的 REST API 架构中,负责检索作业详情的端点(例如 `/api/v1/jobs/{job_id}`)在设计上存在缺陷。当客户端发送请求时,服务器端仅依据 URL 路径或参数中的 `{job_id}` 直接查询数据库并返回结果,整个过程未对请求者的身份进行验证(Authentication),也未验证该身份是否具备访问该特定作业对象的权限(Authorization)。
攻击者利用这一缺陷,无需任何凭证即可构造 HTTP GET 请求。通过简单的序列号枚举(如 1001, 1002)或随机 ID 猜测,攻击者可以遍历系统中的所有作业记录。由于 CVSS 向量显示无需用户交互(UI:N)且攻击复杂度低(AC:L),攻击者可以编写自动化脚本批量下载数据。这种漏洞的根源在于服务器端完全信任客户端提供的对象引用,缺乏访问控制列表(ACL)或基于角色的访问控制(RBAC)的约束,从而导致敏感数据的机密性(C:L)泄露。