CVE-2025-14085CVE-2025-14085是youlaitech公司开发的youlai-mall电商系统中的一个中等严重性安全漏洞。该漏洞存在于系统订单API接口中,具体位于/app-api/v1/orders/路径下。攻击者可以通过操纵orderId参数来实现对动态变量的不当控制,从而可能获取未授权的敏感信息或执行恶意操作。由于该漏洞利用复杂度较低且攻击向量为网络形式,远程攻击者可以在低权限状态下无需用户交互即可发起攻击。目前该漏洞的利用代码已公开披露,可能已被在野利用。值得注意的是,漏洞发现者在早期已尝试联系厂商报告此问题,但未获得任何回应。
该漏洞属于CWE-915(动态变量控制不当)类别,源于应用程序对动态识别的变量缺乏适当的访问控制和安全验证。在youlai-mall系统中,/app-api/v1/orders/接口接收orderId参数后,系统未能对该参数进行充分的校验和权限验证。攻击者可以通过枚举或猜测其他用户的订单ID,配合精心构造的请求来访问或修改他人的订单信息。这种动态变量引用不当的问题可能导致垂直越权访问,用户A可能通过操纵订单ID来访问用户B的订单详情、收货地址、支付信息等敏感数据。漏洞的利用需要攻击者具备基本的HTTP请求能力,且由于系统未对订单访问权限进行严格验证,使得攻击具有较高的可行性。