关键信息总结 1. 漏洞影响 受影响版本: mall-swarm <= v1.0.3 链接: https://github.com/mall-swarm/mall-swarm 2. 漏洞位置 API路径: 3. 代码分析 问题代码: 代码问题: 参数直接用于查询订单,缺少验证确保订单属于当前用户。 4. 正确实现示例 验证示例代码: 5. 漏洞复现 攻击方式: 攻击者可通过发送 GET 请求到 ,并将不属于自己的 作为参数,获取其他用户的订单详情。 6. 影响描述 风险: 攻击者能未经授权访问其他用户订单详情,导致访问控制失效和敏感信息泄露。