このウェブページのスクリーンショットから、以下の脆弱性に関する重要な情報を取得できます: タイトル: xxyopen novel-plus v5.1.3 における不適切な認可 説明: - 'FileController.java'の'remove'エンドポイントは、不適切な認可により不適切な直接オブジェクト参照(IDOR)攻撃に対して脆弱です。 - この関数はファイル削除用にファイルの'id'を受け取りますが、現在認証されているユーザーがファイルの所有者であるかどうかを確認しません。 - その結果、認証済みのユーザーは、システムの'id'を知るか推測するだけで、システムに保存されている任意のファイルを削除できます。 - 本来の権限チェックである'@RequiresPermissions'がソースコードでコメントアウトされており、これにより脆弱性が悪用可能です。 ソース: https://blog.0xd00.com/blog/missing-authorization-leads-to-arbitrary-file-deletion 提交者: tiny9th (UID: 86221) 提交日: 2025年6月13日 06:04 AM (22日前) 審査日: 2025年6月23日 04:33 PM (10日後) ステータス: 承認済み VulDBエントリ: [xxyopen/201206030 novel-plus 5.1.3までのバージョンにおける FileController.java の remove リソースインジェクション] ポイント: 20