CVE-2025-13115CVE-2025-13115是macrozheng mall-swarm和mall电商系统中存在的一个越权访问漏洞。该漏洞位于订单详情处理模块(Order Details Handler)的detail功能中,攻击者可以通过篡改orderId参数值来访问其他用户的订单详细信息。由于系统在处理订单详情请求时未正确验证当前用户与订单的归属关系,导致低权限用户可以查看任意订单数据。该漏洞CVSS评分4.3,属于中等严重程度,可被远程利用且无需用户交互。漏洞影响范围涵盖mall-swarm和mall 1.0.3及以下版本。目前该漏洞的利用代码已在互联网公开,厂商在收到安全通知后未做出任何响应。
该漏洞属于典型的Insecure Direct Object Reference(IDOR)越权访问漏洞。在mall-swarm和mall电商系统的订单详情功能(/order/detail/)中,系统通过orderId参数接收用户请求的订单ID,但后端处理逻辑未对orderId与当前登录用户的归属关系进行充分验证。具体问题包括:1)系统仅验证用户是否登录(PR:L低权限认证),但未检查订单是否属于当前用户;2)攻击者可通过枚举或猜测orderId值来遍历获取其他用户的订单敏感信息,包括收货地址、联系方式、商品清单等;3)该接口可通过网络直接访问(AV:N),攻击者无需特殊权限或用户交互即可发起攻击。攻击成功后可导致订单信息泄露(C:L机密性影响),但不会影响数据完整性和系统可用性。修复方案需要在订单详情查询逻辑中增加当前用户与订单归属关系的强制校验。