CVE-2025-14051CVE-2025-14051是youlaitech公司开发的youlai-mall电商系统中存在的一个中等严重性安全漏洞。该漏洞位于mall-ums模块的地址管理API接口中,具体影响/mall-ums/app-api/v1/addresses/路径下的getById、updateAddress和deleteAddress三个核心功能函数。漏洞根源在于应用程序对用户提交的动态标识变量(如地址ID)缺乏有效的访问控制验证,导致低权限攻击者能够通过操纵这些标识符来访问、修改或删除其他用户的地址信息。此漏洞可被远程利用,无需用户交互,但需要攻击者拥有一定的系统访问权限(低权限)。由于该漏洞的利用代码已被公开披露,攻击门槛较低,建议受影响用户尽快采取修复措施。
该漏洞属于经典的Insecure Direct Object Reference(IDOR)类型,即不安全的直接对象引用。漏洞存在于youlai-mall的地址管理模块中,攻击者可以通过API接口直接操控地址ID参数来实现越权操作。具体来说:1) getById函数允许通过传入任意地址ID来查询该地址的详细信息,而未验证该地址是否属于当前登录用户;2) updateAddress函数允许修改指定ID的地址信息,攻击者可修改他人地址;3) deleteAddress函数允许删除指定ID的地址,导致拒绝服务。攻击者通过BurpSuite等工具拦截正常请求,修改addressId参数为目标用户的地址ID,即可完成未授权访问。由于系统使用简单的数字ID作为地址标识符,且后端未进行所有权验证,使得攻击者可以枚举和操控任意地址。