#1553·yao

GET /user/teams/:id 缺少成员检查,允许任何经过身份验证的用户读取其他租户的团队详细信息

作者: geo-chen创建于 2026年6月15日更新于 2026年6月15日

摘要: OpenAPI 团队详情端点 GET /user/teams/:id (handler GinTeamGet 在 openapi/user/team.go 中) 会对调用者进行身份验证,但从来不验证调用者是否属于路径参数所标识的团队。团队完全通过提供的 team_id 来获取,因此任何已登录的用户都可以读取系统中任何团队的完整记录,包括名称、描述、owner_id 和团队设置。在兄弟写入端点上存在的所有权检查在源代码中存在,但在此读取端点中已注释。