CVE-2025-13117CVE-2025-13117是macrozheng mall项目中存在的一个中危授权绕过漏洞。该漏洞影响mall和mall-swarm产品,版本最高至1.0.3。漏洞位于订单取消功能(cancelOrder)中,攻击者可以通过操纵orderId参数,在低权限状态下远程取消任意用户的订单,而无需具备相应的授权权限。此漏洞属于OWASP Top 10中的Broken Authorization类别,表明应用程序在执行敏感操作时未能正确验证用户的操作权限。漏洞已于2025年11月13日公开披露,且相关利用代码已公开,厂商在收到通知后未做出任何回应。由于该漏洞可被远程利用且无需高权限,对使用受影响版本的企业和个人用户构成安全风险,可能导致业务逻辑混乱、用户数据泄露等问题。
该漏洞属于业务逻辑层面的授权绕过问题。在macrozheng mall的订单取消接口(/order/cancelOrder)中,程序未能正确验证当前登录用户与待取消订单的归属关系。攻击者仅需提供有效的orderId参数值,即可触发取消订单操作,而系统未检查该订单是否属于当前认证用户。漏洞利用条件如下:攻击者需具备有效账户(低权限即可),能够访问订单取消接口,且需知晓或猜测目标订单ID。由于API缺乏用户-订单绑定验证,攻击者可构造恶意请求取消其他用户的订单。攻击可远程发起,无需特殊网络位置或高权限账户。修复方案应包括:在取消订单逻辑中增加当前用户ID与会话用户ID的匹配验证,确保只有订单所有者才能取消自己的订单。