[安全性] 访问控制失败 - UserController
作者: StephenClash创建于 2026年7月1日更新于 2026年7月1日
- 软件名称: eladmin
- 项目链接: https://GitHub.com/elunez/eladmin
- 受影响版本: 最新版本
- 漏洞类型: 破坏访问控制/功能级授权绕过(CWE-284)
- 漏洞描述和危害: 用户密码重置端点允许任何经过认证的低权限用户通过 ID 重置另一个帐户的密码。实际的重现报告显示,低权限帐户重置了用户
id = 2的密码,而用户列表差异分析证实,目标帐户的存储的密码哈希发生了变化,尽管攻击者缺乏预期的用户管理权限界限。
内容来源: elunez/eladmin