CVE-2025-14016CVE-2025-14016是macrozheng mall-swarm电商系统中的一个安全漏洞,存在于1.0.3及之前版本。该漏洞位于/member/readHistory/delete接口,攻击者可以通过构造恶意请求,利用ids参数删除任意用户的阅读历史记录。漏洞的根本原因在于系统对用户操作权限的验证不足,存在越权访问问题。攻击者仅需拥有低权限账户即可利用此漏洞,无需特殊权限或用户交互。该漏洞已被公开披露,可能被恶意利用进行数据破坏或隐私泄露。建议受影响用户尽快升级到修复版本或采取临时缓解措施。
该漏洞属于OWASP Top 10中的Broken Access Control(访问控制失效)类别。在mall-swarm系统的/member/readHistory/delete接口中,后端程序未正确验证当前登录用户是否有权限删除指定的历史记录数据。攻击者可以通过修改HTTP请求中的ids参数,指定其他用户的历史记录ID,从而实现越权删除操作。漏洞利用条件宽松:(1)攻击者需持有系统有效账户(低权限即可);(2)攻击者可获取目标用户的历史记录ID(可通过API枚举或猜测);(3)无需管理员权限或特殊配置。技术层面,该接口缺少用户身份与资源所有权的关联验证,ids参数直接传入数据库删除操作,存在数据完整性破坏风险。