CVE-2025-12304CVE-2025-12304是dulaiduwang003开发的TIME-SEA-PLUS系统中存在的一个中等严重性安全漏洞。该漏洞位于PayController.java文件的alipayIsSucceed函数中,属于订单状态处理器(Order Status Handler)组件。攻击者可以通过操纵该函数的输入参数,绕过正常的授权检查机制,获取未经授权的访问权限。由于该漏洞可通过网络远程利用,且不需要用户交互,因此具有较高的实际威胁性。TIME-SEA-PLUS是一款应用广泛的时间管理和项目管理工具,此次漏洞可能影响大量使用该系统的企业和个人用户。漏洞利用代码已被公开披露,攻击者可以轻松获取相关技术细节并实施攻击。建议受影响的用户立即采取修复措施,避免遭受潜在的安全威胁。
该漏洞存在于TIME-SEA-PLUS系统的订单状态处理模块中,具体位于PayController.java文件的alipayIsSucceed函数。攻击者通过构造特殊的请求参数,利用订单状态处理器中的授权验证缺陷,实现对敏感操作的未授权访问。该函数在处理支付宝支付状态回调时,未正确验证请求者的身份和权限,允许低权限用户或未认证用户查看或操作他人的订单状态信息。漏洞的CVSS评分为4.3(中等),攻击向量为网络层面(AV:N),攻击复杂度低(AC:L),需要低权限(PR:L),无需用户交互(UI:N)。机密性影响为低(C:L),完整性和可用性无影响(I:N/A:N)。攻击者可以利用此漏洞获取订单敏感信息,包括交易金额、支付状态、用户信息等,进而可能导致数据泄露或进一步的攻击。