Cisco Slido 不安全直接对象引用漏洞”
Cisco Slido REST API 中存在一个漏洞,可能允许经过身份验证的远程攻击者访问其他用户的社交资料数据,或影响测验和投票结果。Cisco 已在 Cisco Slido 中修复此漏洞,无需客户采取任何操作。该漏洞是由于存在不安全的直接对象引用(Insecure Direct Object Reference, IDOR)所致。在修复此漏洞之前,攻击者可能通过向易受攻击的 API 端点发送精心构造的请求来利用该漏洞。成功利用后,攻击者可能能够查看其他用户的社交资料,或影响测验和投票结果。如前所述,Cisco 已在 Slido 服务中修复此漏洞,无需客户对本地部署的软件或设备进行更新。目前尚无针对此漏洞的变通方案。本通告可通过以下链接获取:https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-slido-idor-CpsFmKxN安全影响评级:中等CVE:CVE-2026-20219