CVE-2025-13114CVE-2025-13114是macrozheng mall-swarm电商系统中存在的一个权限控制不当漏洞。该漏洞影响mall-swarm 1.0.3及之前版本,漏洞位于购物车模块的/cart/update/attr接口的updateAttr函数中。攻击者可以通过构造恶意请求,利用该接口的权限验证缺陷,在无需充分授权的情况下修改其他用户的购物车属性信息。由于该漏洞可通过网络远程利用,且不需要高权限或用户交互,因此具有较高的实际威胁性。攻击者可以利用此漏洞查看、修改或删除其他用户的购物车商品属性,可能导致用户隐私信息泄露或非预期的购买行为。该漏洞的利用代码已在公开渠道可获取,建议受影响的用户尽快采取修复措施。
该漏洞存在于macrozheng mall-swarm的购物车更新属性功能中。漏洞函数updateAttr位于/cart/update/attr接口,当用户尝试更新购物车中商品属性时,系统未能正确验证当前用户对该购物车项的操作权限。攻击者可以通过修改请求中的购物车ID参数,尝试访问或修改其他用户的购物车数据。漏洞的根本原因在于后端API缺少对用户身份和资源所有权的有效关联验证。在正常的业务逻辑中,用户只能修改自己购物车中的商品属性,但由于权限检查不完善,攻击者可以通过构造特定的请求参数越权访问他人购物车数据。此类漏洞属于OWASP Top 10中的Broken Access Control类别,攻击者无需特殊权限即可利用该漏洞,对系统的机密性、完整性和可用性均产生一定影响。