CVE-2025-13118CVE-2025-13118是macrozheng mall-swarm和mall电商系统中存在的一个授权绕过漏洞。该漏洞位于订单支付回调接口/orders/paySuccess中的paySuccess函数,攻击者可以通过操纵orderID参数实现未授权访问其他用户的订单信息。漏洞影响版本最高至1.0.3。由于该系统广泛应用于电商平台,攻击者可利用此漏洞获取敏感订单数据,包括收货地址、联系方式、商品详情等,严重威胁用户隐私和数据安全。漏洞已公开利用可能,厂商在接到通知后未做出任何回应。
该漏洞属于Web应用安全中的水平权限绕过问题。在/orders/paySuccess接口的实现中,paySuccess函数在处理orderID参数时未正确验证当前登录用户与订单所有者之间的关系。攻击者只需获取或猜测其他用户的orderID值,即可通过该接口访问任意订单的支付成功回调页面。由于系统未对orderID参数进行用户身份与订单所有权的关联校验,导致任何认证用户都可能通过遍历orderID来获取其他用户的敏感订单信息。CVSS 3.1评分6.3(AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L)表明该漏洞可远程利用,攻击复杂度低,需要低权限认证,但造成的机密性、完整性和可用性影响均为低级别。