VU#790363:foreUP 高尔夫管理平台 Web A... 笔记

VU#790363:foreUP 高尔夫管理平台 Web API 存在多个漏洞

在 Golf Compete foreUP 的 REST API 中发现了两个漏洞。第一个漏洞导致商户 API 凭证直接暴露于客户记录响应中。这些凭证包括用户名、密码和商户 ID,使得任何用户均可访问支付处理账户。此外,同一设施内的所有客户均使用相同的凭证。第二个漏洞涉及缺失的对象级授权检查。该缺陷也被称为“授权对象级破坏”(Broken Object Level Authorization)和“不安全的直接对象引用”(Insecure Direct Object References),允许用户通过修改 API 请求中的 golfer_id 来获取任意客户的完整档案,其中包括个人详细信息、支付令牌和交易历史等敏感信息。结合这两个漏洞,攻击者可从任意客户记录中获取商户凭证。仅凭一个低权限客户账户,即可访问任何客户的档案、存储的支付令牌及账单历史。由于共享 Web API,所有使用 foreUP 的设施均受到影响,来自某一设施的客户可访问另一设施的商户信息。值得庆幸的是,foreUP 已于 2026 年 7 月 26 日确认这两个漏洞均已修复。建议用户保持警惕,防范网络钓鱼和身份盗窃。