易思ESPCMS越权为任意用户添加订单

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 易思ESPCMS越权为用户添加订单,到时候买来的快递员敲门说你的情趣用品可就不好咯 ### 详细说明: 这次测试一共两个用户分别为admin1、admin2 首先我们登录用户1admin1 [<img src="https://images.seebug.org/upload/201405/160759251cf4236ff60e6aa07f9ef15dd3c3e613.jpg" alt="QQ图片20140516075718.jpg" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201405/160759251cf4236ff60e6aa07f9ef15dd3c3e613.jpg) 之后我们去商城选取一样东西 [<img src="https://images.seebug.org/upload/201405/16080014bc5920527d0a306c93a4c491f599efb4.jpg" alt="QQ图片20140516080005.jpg" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201405/16080014bc5920527d0a306c93a4c491f599efb4.jpg) 点击我要购物 到达这个页面的时候,我们点击结算 [<img src="https://images.seebug.org/upload/201405/16080128d3bf87521eb4f98f21f097082e0a84b9.jpg" alt="QQ图片20140516080107.jpg" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201405/16080128d3bf87521eb4f98f21f097082e0a84b9.jpg) 我们填写好订单信息之后点击确认提交订单之后进行抓包 [<img...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息