关键信息 漏洞类型 IDOR漏洞(Insecure Direct Object References) 影响版本 最新版本 v3.5 漏洞描述 低权限用户可以通过 端点重置多个用户的密码。 缺乏适当的访问控制验证,允许低权限用户执行仅应由系统管理员执行的批量操作。 POC (Proof of Concept) 登录低权限账户,发送以下请求: 影响 攻击者可以删除任何账户。 修复建议 在执行删除操作之前,通过检查cookie信息来验证用户删除权限。