CVE-2026-2347Akilli Commerce Software Technologies Ltd. Co. E-Commerce Website 存在授权绕过漏洞。该漏洞是由于用户控制密钥处理不当导致的,攻击者无需认证即可利用此漏洞。成功利用后,攻击者能够绕过系统的授权验证机制,进而实施会话劫持攻击。此漏洞影响4.5.001之前的版本,CVSS v3.1评分为9.8,属于严重级别。鉴于无需用户交互且攻击复杂度低,建议用户尽快修复以防止敏感数据泄露或系统被完全控制。
该漏洞的核心在于应用程序未能正确验证用户提供的密钥参数,导致授权机制失效。在正常的业务逻辑中,系统应仅信任服务器生成的会话令牌或具有高熵值的不可预测密钥。然而,Akilli电商网站在处理身份验证流程时,允许攻击者通过外部输入直接控制用于授权判断的关键参数。由于缺乏对密钥来源、签名或有效性的严格校验,攻击者可以构造特定的HTTP请求,在请求头或参数中包含恶意的用户控制密钥。当服务器接收并处理该请求时,会错误地将攻击者视为合法的已认证用户,从而绕过登录检查。这种逻辑缺陷使得攻击者能够接管任意用户的会话,即所谓的会话劫持。由于攻击向量为网络(AV:N),且无需权限(PR:N)和用户交互(UI:N),攻击者可远程批量利用此漏洞,对系统的机密性、完整性和可用性造成毁灭性打击。