IPBUF安全漏洞报告
English
CVE-2026-21447 CVSS 7.1 高危

CVE-2026-21447: Bagisto客户订单重新订购功能存在不安全的直接对象引用漏洞

披露日期: 2026-01-02

漏洞信息

漏洞编号
CVE-2026-21447
漏洞类型
不安全的直接对象引用(IDOR)
CVSS评分
7.1 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Bagisto

相关标签

IDORBagisto电商平台订单操作未授权访问

漏洞概述

Bagisto是一个开源的Laravel电商平台。在2.3.10之前的版本中,客户订单重新订购功能存在不安全的直接对象引用(IDOR)漏洞。

技术细节

该漏洞允许任何已认证的客户通过操纵订单ID参数,从其他客户的订单中添加商品到自己的购物车。这会暴露敏感的购买信息并可能导致欺诈行为。攻击者可以利用此漏洞访问未授权的订单数据,包括订单内容、客户信息和购买历史。

攻击链分析

STEP 1
步骤1
攻击者登录Bagisto平台并拥有有效账户
STEP 2
步骤2
攻击者访问订单重新订购功能,并拦截请求
STEP 3
步骤3
攻击者修改订单ID参数,指向其他用户的订单
STEP 4
步骤4
攻击者提交修改后的请求,将目标订单中的商品添加到自己的购物车

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
暂无公开的PoC代码

影响范围

Bagisto < 2.3.10

防御指南

临时缓解措施
立即升级到Bagisto 2.3.10或更高版本以修复此漏洞

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表