CVE-2025-15084CVE-2025-15084是youlai-mall电商系统中存在的一个权限绕过漏洞。该漏洞影响youlai-mall 1.0.0和2.0.0版本,漏洞位于订单支付处理模块的orderService.payOrder函数中。由于程序未对用户身份和订单所有权进行充分的权限验证,攻击者可以在低权限状态下远程利用该漏洞,通过构造恶意请求访问其他用户的订单并尝试执行支付操作。攻击复杂度较高但漏洞利用代码已公开,厂商在收到通知后未做出回应。由于CVSS评分仅为3.1(低危),漏洞的机密性影响为无,完整性影响为低,暂无可用性影响。建议受影响的用户及时关注官方更新并采取临时防护措施。
该漏洞源于youlai-mall的订单支付处理模块Order Payment Handler中的访问控制缺陷。具体问题存在于文件mall-oms/oms-boot/src/main/java/com/youlai/mall/oms/controller/app/OrderController.java的orderService.payOrder方法中。攻击者通过构造特定的HTTP请求参数,可以绕过正常的身份验证和授权检查,直接调用支付接口。漏洞的核心原因是程序未正确验证当前登录用户与目标订单的所属关系,导致任何低权限认证用户都可能尝试支付他人的订单。虽然攻击复杂度较高(需要了解订单ID和支付流程),但由于利用代码已公开,潜在攻击者可以轻易获取相关技术细节进行恶意利用。攻击向量为网络形式,攻击者无需特殊权限即可发起攻击,且无需用户交互。