CVE-2026-9493CVE-2026-9493是BankPro E-Service Technology开发的Service Center系统中存在的一个不安全的直接对象引用(IDOR)漏洞。该漏洞允许已认证的远程攻击者通过修改特定查询功能的参数值,无需额外权限即可访问其他用户的电子商城(EC)订单详情。由于该漏洞利用门槛较低,攻击者只需拥有基本账户登录权限,即可利用此缺陷获取大量用户敏感订单信息,包括收货地址、联系方式、购买商品详情等。漏洞的CVSS评分为6.5,属于中危级别,主要影响系统的机密性,可能导致大规模用户数据泄露风险。
该漏洞属于典型的Insecure Direct Object Reference(IDOR)类型。漏洞根源在于Service Center的订单查询功能未正确验证用户对请求资源的访问权限。系统在处理订单查询请求时,直接使用客户端提供的参数(如订单ID)来检索数据,而未充分验证当前登录用户是否有权访问该订单。攻击者只需在已登录状态下,将订单查询接口中的订单ID参数替换为其他用户的订单ID,即可绕过授权检查获取目标订单的完整信息。漏洞利用场景包括:攻击者注册一个普通账户后,通过遍历订单ID或猜测其他用户订单ID的方式,调用订单查询API(如/api/order/detail?order_id=XXX),系统会返回对应订单的敏感信息。由于服务端缺少对象级别的访问控制检查,攻击者可自动化脚本批量获取用户订单数据,造成大规模信息泄露。