漏洞关键信息 1. 漏洞影响(Vulnerability Impact) 应用程序:newbee-mall-plus (版本 <= 2.4.1) 链接:https://github.com/newbee-ltd/newbee-mall-plus 2. 漏洞位置(Vulnerability Location) 接口: 3. 代码分析(Code Analysis) 问题:在请求处理中, 参数未进行验证,且未检查当前登录用户与提供的 是否一致。 代码片段: 4. 漏洞复现(Vulnerability Reproduction) 复现步骤: 1. 初始用户(UserId=15)请求成功: - 请求: - 响应: 2. 更改用户(UserId=14 或 13)请求仍然成功,表明存在授权绕过漏洞。 5. 影响描述(Impact Description) 影响:漏洞允许攻击者通过操纵 参数来冒充其他用户创建恶意订单,导致未经授权的订单创建和访问控制失效。