[奖金 $400] 安全性: 七个新插件 – 39 /tools/* 路由会信任 body.uid 并使用存储的第三方凭据执行操作
作者: hridaya423创建于 2026年9月18日更新于 2026年9月18日
摘要
uid-as-auth 缺陷 (zapier #14428, mentor #13685, slack/clickup/twitter #14446, twitter-chat-tools #14451, whoop #14453) 存在于另外五个插件应用中 - 每个 /tools/* 路由都从 JSON 体中获取 uid 并使用该用户存储的 OAuth 令牌/ API 认证信息进行操作,没有调用者身份验证:
内容来源: BasedHardware/omi