关键信息总结 漏洞介绍 漏洞类型: 水平权限提升 受影响版本: wisdom-education 1.0.4 描述: 攻击者可以通过修改 参数查看他人的信息。 漏洞分析 易受攻击的类文件: 问题代码片段: SQL查询中的问题: 问题原因: 查询主要依赖于 ,该参数通过 模型传递,没有任何过滤,导致未经授权访问他人信息。 漏洞复现 POC: 总结 关键点: 参数未经过滤直接用于SQL查询,导致水平权限提升漏洞。 修复建议: 对 参数进行严格验证和过滤,确保其仅包含合法值。