关键漏洞信息 漏洞类型 权限提升 (Privilege Escalation) 漏洞描述 问题: 任何已认证用户可以未经授权修改角色-权限绑定。 影响: 由于 方法在没有进行授权检查的情况下修改角色权限,导致任何已登录用户可以扩展任何角色的权限,破坏授权模型。攻击者可以自授高风险权限(如用户/角色/权限管理权限),导致持续的权限提升和对敏感数据的广泛访问。 受影响代码 POC (概念验证) 1. 作为低权限用户登录。 2. 发送请求,将 分配给低权限用户( 是角色ID, 是权限ID列表)。 3. 成功扩展用户角色权限。