楼主: 飞雨舞雪
108 0

[有问有答] EverShop IDOR漏洞分析:未经授权的订单信息访问 [推广有奖]

  • 0关注
  • 0粉丝

等待验证会员

学前班

80%

还不是VIP/贵宾

-

威望
0
论坛币
0 个
通用积分
0
学术水平
0 点
热心指数
0 点
信用等级
0 点
经验
30 点
帖子
2
精华
0
在线时间
0 小时
注册时间
2018-10-1
最后登录
2018-10-1

楼主
飞雨舞雪 发表于 2025-11-19 16:43:31 |AI写论文

+2 论坛币
k人 参与回答

经管之家送您一份

应届毕业生专属福利!

求职就业群
赵安豆老师微信:zhaoandou666

经管之家联合CDA

送您一个全额奖学金名额~ !

感谢您参与论坛问题回答

经管之家送您两个论坛币!

+2 论坛币

EverShop面临未经授权订单信息访问(IDOR)攻击风险

漏洞概述

在EverShop 2.0.1及其之前的版本中发现了一处安全漏洞。此漏洞涉及Order Handler组件中的某个未指定函数。

攻击者可以通过操控uuid参数来不当控制资源标识符。这种攻击方式的特点包括:

  • 可以远程实施攻击
  • 攻击复杂度较高
  • 利用难度大
  • 漏洞利用方法已经公开
  • 供应商在早期接到披露通知但未作出任何响应

技术细节

根据CVSS评分标准,该漏洞的总体评分为2.9/10,属于低危级别。具体评分指标如下:

  • 攻击向量:网络
  • 攻击复杂度:高
  • 攻击要求:无
  • 所需权限:无
  • 用户交互:无
  • 受影响系统机密性:低
  • 受影响系统完整性:无
  • 受影响系统可用性:无

此漏洞被归类为CWE-99:资源标识符的不当控制(资源注入)。具体来说,产品在接受来自上游组件的输入时,未能在使用这些输入作为资源标识符前对其进行适当的限制或过滤,导致这些输入可能超出预期的控制范围。

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-12919
  • https://vuldb.com/?ctiid.331639
  • https://vuldb.com/?id.331639

时间线

  • 国家漏洞数据库发布日期:2025年11月9日
  • GitHub咨询数据库发布日期:2025年11月9日
  • 最后更新日期:2025年11月13日
  • 审核日期:2025年11月13日

EPSS评分

该漏洞在未来30天内被利用的概率估计为0.033%,位于第9百分位。

更多信息

对网络安全和黑客技术感兴趣的朋友们,欢迎关注我的安全公众号(网络安全技术点滴分享),获取更多相关内容。

/src/modules/oms/graphql/types/Order/Order.resolvers.js
二维码

扫码加我 拉你入群

请注明:姓名-公司-职位

以便审核进群资格,未注明则拒绝

关键词:Ever shop vers SHO ERS

您需要登录后才可以回帖 登录 | 我要注册

本版微信群
jg-xs1
拉您进交流群
GMT+8, 2026-1-8 06:54