漏洞关键信息 漏洞概述 类型: 权限控制漏洞 描述: 用户管理端点(创建、更新、删除用户)缺乏授权检查 影响: 任何登录用户可以创建新账户、修改现有用户或删除用户,可能导致账户接管、创建后门账户和拒绝服务 漏洞代码 受影响代码位于: 具体代码包括: 方法:创建用户 方法:更新用户 方法:删除用户 PoC 1. 使用低权限用户登录。 2. 发送删除管理员用户的请求,例如: 3. 请求成功后,以超级管理员身份登录检查结果,发现管理员用户已被删除。