漏洞概述 该漏洞涉及Shopware平台中状态转换更新的ACL权限问题。具体而言,某些API端点在状态转换更新时未正确验证用户权限,可能导致未授权的状态转换操作。 影响范围 受影响文件: - - 受影响功能: - 订单状态转换 - 订单交易状态转换 - 订单交付状态转换 修复方案 1. 权限验证:在状态转换API端点中增加权限验证逻辑,确保只有具有相应权限的用户才能执行状态转换操作。 2. 测试用例:添加测试用例以验证权限验证逻辑的有效性,确保不同权限级别的用户无法执行未授权的状态转换操作。 POC代码 以下是修复后的代码片段: