# 分期乐 App 后端 API 未授权访问 + 内部信息泄露

> **任务 ID**: V-007
> **项目**: 乐信SRC
> **发现日期**: 2026-08-17
> **漏洞域名**: https://api.fenqile.com
> **漏洞类型**: 未授权接口访问 / 信息泄露
> **严重等级**: 中危

---

## 📋 漏洞简述

分期乐 App 后端 API 网关（api.fenqile.com）存在**未授权接口访问**问题：
1. 13 个 `/routeXXXX/*.json` 业务接口在**未登录状态**下可直接调用（`need_login:0`, `auth_status:0`）
2. 所有响应泄露**内部系统信息**：trace_id（AC 前缀内部追踪号）、session_id、new_version（3.1.0）、uid、token_id 等字段结构
3. 业务接口可枚举：queryCoupon（优惠券）、querySku（商品 SKU）、recommendSku（推荐商品）、pageContent（页面内容）、anti_fraud 数据上报等

## 🔄 复现步骤

### 1. 未授权访问业务接口
```bash
curl -s "https://api.fenqile.com/route0002/galaxy/queryCoupon.json"
```
**响应**（未登录直接成功）:
```json
{"result":0,"system":{"redirect":0,"trace_id":"AC19238817869747969914964042F6",
"time_stamp":1786974796,"session_id":"625c737138484c33be0382a35a1a0ea8",
"new_version":"3.1.0","uid":"","token_id":"","need_login":0,"auth_status":0,"email":""},
"data":{"result":0,"result_rows":[],"res_info":"ok"},"res_info":"ok"}
```

### 2. 推荐商品接口（业务逻辑可触发）
```bash
curl -s "https://api.fenqile.com/route0002/galaxy/recommendSku.json?lob=1"
```
**响应**: 未登录即执行推荐逻辑（lob 参数校验通过后返回业务结果）

### 3. 完整接口清单（可枚举）
- /route0002/galaxy/queryCoupon.json - 优惠券查询
- /route0002/galaxy/querySku.json - 商品SKU查询
- /route0002/galaxy/recommendSku.json - 推荐商品
- /route0002/galaxy/pageContent.json - 页面内容
- /route0002/dataCollect/exceptionReport.json - 异常上报
- /route0004/anti_fraud/user_action_data_report/h5/dataReport.json - 反欺诈数据上报
- /route0014/platform/wechatNo/wechat/getSDKConfig.json - 微信SDK配置
- /route0019/activity/afterpay/galaxy_assembler/query_event_config.json - 活动配置
- /route0031/dataCollect/uploadComMonitor.json - 监控上报

## 🔧 修复建议

1. **网关统一鉴权**: 所有 /route 接口要求有效登录态（token/uid），未登录返回 401
2. **隐藏内部字段**: 响应中的 trace_id/session_id/uid/token_id 字段仅调试环境返回
3. **接口白名单**: 未授权可访问的接口收敛到明确白名单（如仅登录页/静态资源）
4. **反欺诈接口加固**: /route0004/anti_fraud 数据上报接口应有签名校验（防止伪造上报）

## 📊 影响

- 攻击者可枚举分期乐全部后端业务接口，了解业务逻辑
- 内部追踪/会话/版本信息泄露，辅助进一步攻击
- 反欺诈数据上报接口可被伪造（影响风控判断）
