Decidim 是一个开源参与式民主框架,用于城市或组织的公民参与流程。其数据下载功能(download_your_data)存在一个身份验证绕过漏洞(CVE-2026-45377)。在受影响的版本(0.30.9 之前,0.31.0 至 0.31.5 之前,以及 0.32.0.rc1 至 0.32.0.rc2 之前)中,当用户请求导出其个人数据时,系统会先验证用户身份,但随后生成一个指向 Active Storage blob 的已签名重定向 URL。该 URL 的签名并未绑定到原始用户会话,因此任何获取到此 URL 的人都可以在未经认证的情况下重放该链接,从而下载受害者的数据导出文件。攻击者可通过诱使已登录用户点击恶意链接或通过其他途径截获该 URL 来利用此漏洞。CVSS 评分为 6.5(中等),攻击向量为网络,攻击复杂度低,无需权限,但需要用户交互,影响机密性。该漏洞已由官方在 0.30.9、0.31.5 和 0.32.0.rc2 版本中修复。目前没有已知的在野利用证据或 KEV 列入。建议用户尽快升级到修复版本,同时对 Decidim 部署进行网络访问限制,以降低风险。
💡 影响/原因: 该漏洞允许未认证者重放数据导出链接,导致用户个人隐私数据(如个人信息、参与记录等)泄露。由于攻击复杂度低且无需权限,在共享网络环境中风险较高。不过需要用户交互,且没有在野利用证据。