[KVE-2026-1639] 쇼핑몰 주문정보 접근권한 우회 취약점 수정
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com> (cherry picked from commit d3e8ffc3d6a0af4e2abe9b798316ae1c504e7d37)
This commit is contained in:
@@ -19,7 +19,8 @@ if (!$is_member) {
|
||||
$tot_point = 0;
|
||||
|
||||
$sql = "select * from {$g5['g5_shop_order_table']} where od_id = '$od_id' ";
|
||||
if($is_member && !$is_admin)
|
||||
// 최고관리자가 아니면 로그인 회원 본인 주문만 조회 (게시판/그룹 관리자 문맥으로 우회 불가)
|
||||
if($is_member && $is_admin !== 'super')
|
||||
$sql .= " and mb_id = '{$member['mb_id']}' ";
|
||||
$od = sql_fetch($sql);
|
||||
|
||||
|
||||
+1
-1
@@ -42,7 +42,7 @@ if($tx == 'personalpay') {
|
||||
alert('해당 주문 정보에 접근 권한이 없습니다.', G5_SHOP_URL);
|
||||
}
|
||||
|
||||
if ( ! $is_admin && ! (shop_is_taxsave($od)) ){
|
||||
if ( $is_admin !== 'super' && ! (shop_is_taxsave($od)) ){
|
||||
die('해당 주문은 현금영수증을 발급할수 없습니다.');
|
||||
}
|
||||
|
||||
|
||||
Reference in New Issue
Block a user