CVE-2026-1112CVE-2026-1112是Sanluan PublicCMS中存在的一个中等严重性安全漏洞。该漏洞位于贸易地址删除功能端点(Trade Address Deletion Endpoint),影响publiccms-trade/src/main/java/com/publiccms/controller/web/trade/TradeAddressController.java文件中的delete方法。攻击者可以通过操纵ids参数来绕过授权检查,在未经适当授权的情况下删除其他用户的贸易地址信息。由于该漏洞可被远程利用,且不需要高权限即可发起攻击,因此对系统的机密性和完整性造成一定风险。漏洞利用代码已被公开披露,攻击者可能利用此漏洞对目标系统进行未授权的数据删除操作。该漏洞的CVSS评分为5.4,属于中等严重性级别。
该漏洞源于TradeAddressController.java中的delete方法对用户输入的ids参数缺乏有效的授权验证。攻击者可以通过构造恶意的HTTP请求,操控ids参数来指定要删除的其他用户贸易地址记录。由于服务端未正确验证当前认证用户是否具有删除指定地址的权限,导致任何已认证的低权限用户都可以删除系统中任意用户的贸易地址信息。攻击者需要向/api/trade/address/delete或类似端点发送POST请求,在请求体中包含目标地址的ID列表。由于该漏洞影响组件的授权机制,属于OWASP Top 10中的Broken Access Control类别,攻击者无需特殊的权限提升即可利用此漏洞。