主 题:据说魔方财务突发0元购漏洞 不知道是不是真的 那个勇士去试试
发 布 者:emailuser
标签分类: 日常
时 间:2026-08-18 17:36:04
内容预览:来自商家公告:各位IDC同行 ,重大漏洞提醒:近期监测发现,魔方财务系统 /v1 接口存在一处严重支付逻辑漏洞。攻击者可通过向特定接口传递 resource_percent_value=0 等异常参数,绕过正常价格校验逻辑,导致系统以 0 元价格完成付费商品或服务的下单购买。经分析,该问题本质上属于高危业务逻辑漏洞。其核心原因在于服务端错误信任前端传入的折扣/比例类参数,未对订单价格、应付金额等关键数据进行服务端二次校验与独立重算,最终导致攻击者可通过篡改请求参数实现异常低价甚至 0 元购。特别提醒 希望各位正在使用魔方财务系统的同行尽快自查并修复相关问题。据了解,魔方财务官方目前已将相关业务打包出售给第三方公司,短期内官方是否会及时修复此问题存在较大不确定性。基于当前风险情况,建议各使用方不要等待上游补丁,应立即自行排查、加固并验证支付链路安全性,避免造成实际资金损失与业务风险。 附件是修复文件,本修复文件由我方(安全研究团队)独立完成,并非官方补丁,请在测试环境中充分验证后再用于生产环境,因系统版本或自定义二次开发引起的兼容性问题,我方不承担任何责任。注意:该修复文件仅仅修复了下单的逻辑 升降级和续费仍有该问题。
直达链接: https://www.nodeseek.com/post-880856-1
 
 
Back to Top