[安全性] 任何端点都无需身份验证 — 完全接管帐户、大量垃圾邮件、私人聊天数据泄露
作者: Galaxync创建于 2026年6月21日更新于 2026年6月21日
WeixinBot — 多个严重漏洞(任何端点都没有身份验证) 本报告记录了 WeixinBot 的 master 分支中存在的多个严重安全漏洞,它们都共享一个根本原因:Flask 应用程序在每个端点上都没有身份验证。代码库中没有登录、令牌、会话、API 密钥或所有权检查。任何能够访问 HTTP 端口的调用者都可以完全控制该机器人的认证微信会话 — 伪装成所有者,向任何联系人或群组发送任意消息/文件,枚举联系人,并读取所有存储的私人聊天记录。
内容来源: Urinx/WeixinBot