重大漏洞提醒:魔方财务系统 /v1 接口存在“0 元购”高危风险
近期监测发现,魔方财务系统 /v1 接口存在一处 严重支付逻辑漏洞。攻击者可通过向特定接口传递 resource_percent_value=0 等异常参数,绕过正常价格校验逻辑,从而以 0 元价格完成付费商品或服务的下单购买。
(这届攻击者真是“精打细算”,直接奔着白嫖去了一不留神就给你来个“0 元带走”。)
经分析,该问题本质上属于 高危业务逻辑漏洞。其核心原因在于服务端错误信任前端传入的折扣/比例类参数,未对订单价格、应付金额等关键数据进行服务端二次校验与独立重算,最终导致攻击者可通过篡改请求参数实现异常低价甚至 0 元购。一言以蔽之:服务器把客户当家人,客户把服务器当取款机。
补丁程序已推出
第三方用户现已推出补丁程序,请相关系统管理员尽快更新,以免被“白嫖党”钻了空子。修复内容如下:
🔧 修复下单漏洞
/data/route/openapi.php
/app/home/controller/CartController.php
🔄 修复续费和升降级
app/common/logic/Renew.php
app/home/controller/UpgradeController.php
请各位务必重视,及时打补丁、防白嫖,莫等被盗才拍腿。










这一切,似未曾拥有