CVE-2026-30521SourceCodester Loan Management System v1.0存在业务逻辑漏洞。由于服务器端验证缺失,攻击者可绕过前端限制,通过篡改HTTP POST请求创建负利率贷款计划,破坏系统数据完整性。
该漏洞的根本原因在于应用程序仅依赖前端界面限制用户输入,未在服务器端对`interest_percentage`参数进行有效性校验。虽然前端阻止输入负数,但攻击者可使用抓包工具(如Burp Suite)直接拦截并修改发送给服务器的POST请求数据。由于后端无条件接收该值,导致系统接受并存储负利率的贷款计划。这违反了安全开发中的最小权限原则和输入验证原则,可能导致业务逻辑混乱和财务风险。