eladmin · Issues· 23 开放
在 GitHub 打开本地同步的开放议题(评论请到 GitHub 查看)
- #913
独立 Java 21 和 Spring Boot 4.1.1 移植的友好通知
更新于 2026年9月1日 - #912
[安全性] JWT userId 未与 Redis 在线会话绑定,导致跨用户身份混淆和条件性垂直越权
更新于 2026年8月31日 - #903
[安全性] 工具 (电子邮件/支付宝) 和代码生成器控制器缺少授权,可实现垂直权限提升
更新于 2026年7月5日 - #910
[安全性] 访问控制失败 - UserController
更新于 2026年7月1日 - #909
[安全性] 访问控制失败 - LocalStorageController
更新于 2026年7月1日 - #906
[安全性] 部署服务器时的操作系统命令注入( `appName` )
更新于 2026年6月25日 - #907
[安全性] 数据库维护端点中的攻击者控制的 JDBC URL 导致 SSRF
更新于 2026年6月25日 - #908
[安全性] 通过代码生成器 `tableName` 任意写入文件 (路径遍历)
更新于 2026年6月25日 - #868
eladmin v2.6 使用的 MySQL 连接器版本过时,使其容易受到 JDBC 反序列化攻击。
更新于 2026年6月15日 - #901
[安全] 在文件上传路径构建中存在目录穿越漏洞,允许在预期上传目录之外进行写入
更新于 2026年6月4日 - #904
通过 /api/database/testConnect 读取任意文件: 可以绕过 sanitizeJdbcUrl 的过滤列表
更新于 2026年6月3日 - #902
[安全性]具有低权限的用户可以重置任何用户的密码。
更新于 2026年5月20日 - #900
[安全性] 通过不安全的 JDBC 连接进行服务器端请求伪造 (SSRF) 测试
更新于 2026年5月13日 - #899
[安全性] 通过 elunez_eladmin 中的应用程序管理中的 SSH 脚本注入实现命令注入
更新于 2026年5月13日 - #892
建议修改 tableName 参数传递方式
更新于 2026年3月28日