据说魔方财务突发0元购漏洞 不知道是不是真的 那个勇士去试试

emailuser 2026-08-18 17:34 1

来自商家公告:原文地址 https://t.me/OuluCloudStation/37

各位IDC同行 ,重大漏洞提醒:近期监测发现,魔方财务系统 /v1 接口存在一处严重支付逻辑漏洞。攻击者可通过向特定接口传递 resource_percent_value=0 等异常参数,绕过正常价格校验逻辑,导致系统以 0 元价格完成付费商品或服务的下单购买。

经分析,该问题本质上属于高危业务逻辑漏洞。其核心原因在于服务端错误信任前端传入的折扣/比例类参数,未对订单价格、应付金额等关键数据进行服务端二次校验与独立重算,最终导致攻击者可通过篡改请求参数实现异常低价甚至 0 元购。

特别提醒 希望各位正在使用魔方财务系统的同行尽快自查并修复相关问题。

据了解,魔方财务官方目前已将相关业务打包出售给第三方公司,短期内官方是否会及时修复此问题存在较大不确定性。基于当前风险情况,建议各使用方不要等待上游补丁,应立即自行排查、加固并验证支付链路安全性,避免造成实际资金损失与业务风险。 附件是修复文件,本修复文件由我方(安全研究团队)独立完成,并非官方补丁,请在测试环境中充分验证后再用于生产环境,因系统版本或自定义二次开发引起的兼容性问题,我方不承担任何责任。注意:该修复文件仅仅修复了下单的逻辑 升降级和续费仍有该问题。

最新回复 (2)
  • 91abc-m 08-18 17:35
    1

    @emailuser #0 没有利用脚本,不去

  • webcloud2 08-18 17:37
    2

    漏洞爆光出来正常,有些漏洞没爆光的才危险

* 帖子来源NodeSeek
返回