PT-2025-49176 · Youlaitech · Youlai-Mall

Huangweigang

·

Publicado

2025-12-05

·

Atualizado

2025-12-10

·

CVE-2025-14052

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas youlaitech youlai-mall versões 1.0.0 até 2.0.0
Descrição Existe uma falha no youlaitech youlai-mall que permite controles de acesso inadequados. Isso ocorre devido à manipulação do argumento memberId dentro da função getMemberById localizada no arquivo /mall-ums/app-api/v1/members/. O ataque pode ser realizado remotamente. O exploit para esta falha foi divulgado publicamente. O fornecedor foi notificado, mas não respondeu.
Recomendações As versões 1.0.0 até 2.0.0 estão afetadas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Access Control

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14052

Produtos afetados

Youlai-Mall