[安全性] 访问控制失败 - LocalStorageController
作者: StephenClash创建于 2026年7月1日更新于 2026年7月1日
- 软件名称: eladmin
- 项目链接: https://GitHub.com/elunez/eladmin
- 受影响版本: 最新版本
- 漏洞类型: 破坏访问控制/功能级授权绕过(CWE-284)
- 漏洞描述和危害: 本地存储删除端点允许任何经过身份验证的低权限用户通过 ID 删除其他用户的文件记录。实际的复现链条表明,一个
admin用户创建了目标文件,然后一个具有不同身份验证的低权限帐户通过DELETE /api/localStorage删除记录。受害方的列表快照从一条记录变为零条记录,证明未经授权的删除操作成功。
内容来源: elunez/eladmin