CVE-2025-15085CVE-2025-15085是youlaitech公司开发的youlai-mall电商系统中存在的一处高危安全漏洞。该漏洞影响youlai-mall 1.0.0和2.0.0版本,漏洞位于会员余额管理功能中。由于系统对扣款操作(deductBalance)缺乏充分的授权验证,攻击者可以通过构造恶意请求绕过正常的权限检查,对任意用户账户进行余额扣减操作。此漏洞被评定为CVSS 4.3分(中危),攻击向量为网络形式,无需用户交互,但需要低权限认证。漏洞利用代码已在互联网公开,厂商在收到安全通知后未做出任何回应。由于该漏洞影响电商系统的核心财务功能,可能导致用户资产损失,具有较高的实际危害性。
该漏洞存在于youlai-mall的会员控制器(MemberController.java)中,具体位于deductBalance方法。问题根源在于Balance Handler组件对扣款操作的身份验证和授权检查不充分。攻击者通过分析API接口参数,利用IDOR(不安全的直接对象引用)漏洞,通过修改请求中的目标用户ID或相关标识符,在拥有低权限账户的情况下即可对其他用户的余额进行非法扣减操作。漏洞接口路径为mall-ums/ums-boot/src/main/java/com/youlai/mall/ums/controller/app/MemberController.java。攻击者可通过拦截正常扣款请求,修改目标用户参数后重放,或直接构造针对目标用户的扣款请求来完成攻击。由于系统未验证当前登录用户与扣款目标的一致性,导致权限控制失效。