#909·eladmin

[安全性] 访问控制失败 - LocalStorageController

作者: StephenClash创建于 2026年7月1日更新于 2026年7月1日
  • 软件名称: eladmin
  • 项目链接: https://GitHub.com/elunez/eladmin
  • 受影响版本: 最新版本
  • 漏洞类型: 破坏访问控制/功能级授权绕过(CWE-284)
  • 漏洞描述和危害: 本地存储删除端点允许任何经过身份验证的低权限用户通过 ID 删除其他用户的文件记录。实际的复现链条表明,一个 admin 用户创建了目标文件,然后一个具有不同身份验证的低权限帐户通过 DELETE /api/localStorage 删除记录。受害方的列表快照从一条记录变为零条记录,证明未经授权的删除操作成功。