CVE-2025-65647CVE-2025-65647是PHPGURUKUL在线购物门户2.1版本中的一个中危安全漏洞,属于不安全的直接对象引用(IDOR)类型。该漏洞存在于订单跟踪(Track Order)功能模块中,攻击者可以通过操纵oid参数(订单ID参数)来未经授权访问其他用户的订单信息。由于该漏洞不需要高权限或复杂的攻击条件,攻击者只需知道或猜测有效的订单ID即可获取敏感信息,包括订单详情、收货地址、联系方式等个人隐私数据。此漏洞的CVSS评分为4.3,影响系统的机密性,可导致用户隐私信息泄露。在网络环境下,具有低权限的普通用户即可利用此漏洞越权访问系统中的订单数据,对用户隐私和数据安全构成威胁。
该漏洞源于PHPGURUKUL Online Shopping Portal 2.1的订单跟踪功能对用户输入的oid参数缺乏充分的授权验证。当用户访问订单跟踪页面时,系统直接使用传入的订单ID查询数据库并返回订单信息,而未验证该订单是否属于当前登录用户。攻击者可以通过以下方式利用此漏洞:1) 注册一个普通用户账号并登录;2) 访问订单跟踪页面并拦截请求;3) 修改oid参数值为其他用户的订单ID;4) 发送修改后的请求,系统将返回对应订单的完整信息。由于订单ID通常具有可预测性(如顺序递增的数字),攻击者可以通过枚举方式批量获取用户订单数据。此漏洞的技术根本原因在于后端代码缺少基于会话的访问控制检查,直接信任用户输入的对象标识符。