安全漏洞:IDOR(不安全的直接对象引用)
受影响组件:个人资料图片上传端点,team_members 控制器
软件:RISE - Ultimate Project Manager & CRM
供应商:codecanyon
版本:3.8.2
CVE ORG : https://www.cve.org/CVERecord?id=CVE-2025-3855
NIST: https://nvd.nist.gov/vuln/detail/CVE-2025-3855
CVE DETAILS: https://www.cvedetails.com/cve/CVE-2025-3855
描述漏洞/问题:
在 RISE - Ultimate Project Manager & CRM 中发现一个漏洞,允许已认证用户利用 /index.php/team_members/save_profile_image/[user_id] 端点中的不安全的直接对象引用(IDOR),更改任何其他用户的个人资料图片。应用程序未正确验证已认证用户是否有权更新指定用户 ID 的个人资料图片,从而允许未经授权修改用户数据。此缺陷影响数据完整性,并可能导致身份冒充或用户体验中断。
重现步骤:
🧑💼 1. 已认证访问个人资料设置
已认证用户导航到应用程序的“我的个人资料”部分,在此处可以上传或更新其个人资料图片。
📤 2. 拦截上传请求
上传个人资料图片时,可以使用 Burp Suite 等代理工具拦截请求。该请求是对以下端点的 POST 请求:
POST /index.php/team_members/save_profile_image/36
此处,36 对应于已认证用户的数字 ID。
🔁 3. 通过用户 ID 操纵利用 IDOR
将 URL 路径中的 ID 更改为另一个有效用户的 ID,例如:
POST /index.php/team_members/save_profile_image/44
应用程序处理该请求并更新用户 ID 44 的个人资料图片,而不执行任何访问控制检查。
🔐 4. 缺乏授权验证
服务端实现未能验证已认证用户是否有权对目标用户 ID 执行该操作。因此,任何已认证用户都可以更改其他用户的个人资料图片,影响用户数据的完整性,并可能导致身份冒充或用户混淆。