CVE-2025-13443CVE-2025-13443是macrozheng mall商城系统中的一个权限控制不当漏洞。该漏洞存在于会员模块的阅读历史删除功能中,攻击者可以通过操纵member/readHistory/delete接口的ids参数,绕过正常的权限验证机制,删除任意用户的阅读历史记录。由于该漏洞允许低权限用户执行高权限操作,远程攻击者无需用户交互即可利用此漏洞,对系统的机密性和完整性造成一定影响。漏洞影响版本为macrozheng mall 1.0.3及以下版本,目前该漏洞的利用代码已公开,厂商尚未发布官方修复版本。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。在macrozheng mall的member/readHistory/delete接口中,服务器端未能正确验证当前用户是否拥有删除指定ids对应记录的权限。攻击者可以通过修改HTTP请求中的ids参数,尝试删除其他用户的阅读历史数据。由于缺少对资源所有权的校验,攻击者可以利用IDOR(不安全的直接对象引用)漏洞实现未授权访问。攻击者首先需要拥有一个有效的低权限账户(如普通会员账号),然后构造恶意请求发送到目标服务器,即可触发漏洞。漏洞影响mall项目1.0.3及更早版本。