[安全性] 调查和修补未经授权订单信息访问 (IDOR) 漏洞 [CVE-2025-12919]
作者: treoden创建于 2026年2月26日更新于 2026年5月24日
标签bug
摘要:
在 ictrun/Evershop-Order-leak/README.md 中公布的公告中揭示了 EverShop GraphQL API 中存在的不安全直接对象引用 (IDOR) 漏洞。此问题允许通过滥用 order 查询端点来未经授权 (未经身份验证) 访问完整的订单信息。仅通过提供订单 UUID 即可访问客户个人数据和完整的订单详情,如公告中详细介绍的那样。
内容来源: evershopcommerce/evershop