关键信息总结 漏洞类型 错误的访问控制漏洞 影响版本 <= 1.0.8 问题描述 存在身份验证绕过漏洞,攻击者可以在没有任何令牌的情况下利用此漏洞访问敏感API。 源代码分析 1. 受影响的源代码类是 ,受影响的函数是 。 2. 使用 获取请求路径时存在问题。该函数不会解析特殊符号,但会直接传递路径,因此可以使用 绕过检查。 漏洞复现步骤 1. 访问 直接导致失败响应,因为令牌为空。 2. 访问 可以绕过身份验证检查,访问任何数据信息。 示例请求与响应 失败请求 成功绕过请求