中风险安全漏洞
订单接口越权漏洞致他人收货信息可被枚举读取,平台两天内完成修复
白帽研究者发现订单详情接口缺少服务端权限校验,仅凭可预测的订单号即可读取他人订单,漏洞在通报后 48 小时内被修复。
2026-07-15查看详情
安全事件与隐私风险情报,每个工作日更新
报料:[email protected]内容以公开信息为基础整理
安全漏洞并不总是「被攻破」,更多时候是接口鉴权缺失导致的越权访问。常见类型包括失效的访问控制、注入漏洞、不安全的直接对象引用以及长期未修复的第三方组件风险。企业是否建立漏洞响应流程,是评估其安全水位的关键指标。
该分类下已收录 2 篇事件整理
白帽研究者发现订单详情接口缺少服务端权限校验,仅凭可预测的订单号即可读取他人订单,漏洞在通报后 48 小时内被修复。
安全团队披露某统计组件存在读取剪贴板与收集设备标识的行为,该组件被多个应用集成,随后多家厂商宣布紧急更新或暂时下架。