#910·eladmin

[安全性] 访问控制失败 - UserController

作者: StephenClash创建于 2026年7月1日更新于 2026年7月1日
  • 软件名称: eladmin
  • 项目链接: https://GitHub.com/elunez/eladmin
  • 受影响版本: 最新版本
  • 漏洞类型: 破坏访问控制/功能级授权绕过(CWE-284)
  • 漏洞描述和危害: 用户密码重置端点允许任何经过认证的低权限用户通过 ID 重置另一个帐户的密码。实际的重现报告显示,低权限帐户重置了用户 id = 2 的密码,而用户列表差异分析证实,目标帐户的存储的密码哈希发生了变化,尽管攻击者缺乏预期的用户管理权限界限。