CVE-2025-57212CVE-2025-57212是一个存在于platform v1.0.0平台ApiOrderService.java组件中的高危访问控制漏洞。该漏洞的CVSS评分为7.5,属于高危级别。漏洞源于ApiOrderService组件在处理用户请求时未能正确实施访问控制策略,导致未经授权的用户可以通过构造特定的API请求访问本应受限的敏感数据。攻击者无需进行身份认证即可利用此漏洞,这使得漏洞的危害性大大提升。由于攻击复杂度较低且无需用户交互,攻击者可以自动化大规模扫描和利用此类漏洞。该漏洞主要影响系统的机密性,攻击成功后可获取高价值的敏感信息,包括但不限于用户订单数据、交易记录和个人隐私信息。此类信息泄露可能导致严重的法律合规问题和声誉损害,建议受影响的组织尽快采取修复措施。
该漏洞存在于platform v1.0.0的ApiOrderService.java组件中,具体为OrderController或相关的OrderService服务类。漏洞根源在于API端点缺少适当的权限验证和访问控制检查。在正常的业务逻辑中,查询订单详情、订单列表等操作应当验证当前用户是否具有访问该订单的权限,例如订单所有者或具有管理员角色的用户。然而,由于ApiOrderService组件的实现缺陷,系统在处理API请求时跳过了这些关键的权限验证步骤。攻击者可以通过构造类似/api/order/detail?id=xxx或/order/list的请求,配合不同的订单ID参数,遍历获取系统中任意订单的详细信息。这些信息包括收件人地址、联系电话、购买商品明细、支付金额等敏感数据。漏洞利用无需认证,攻击者只需发送HTTP请求即可获取数据,属于典型的越权访问漏洞(IDOR - Insecure Direct Object Reference)。