漏洞概述 经过身份验证的API用户可以修改任何家庭记录的状态,而无需适当的授权,只需更改请求中的 参数。五个关键的家庭端点缺乏基于角色的访问控制,允许用户停用/重新激活任意家庭、垃圾邮件验证电子邮件,并将家庭标记为已验证并触发地理编码。 影响范围 受影响版本: <= 7.0.5 已修复版本: 7.1.0 受影响的路由 (Affected routes) 利用代码 (PoC) 1. 停用任意家庭 (Deactivate arbitrary family): 2. 触发地理编码 (Run geocode): 3. 垃圾邮件验证家庭 (Spams family members with verification email): 4. 立即验证家庭 (Verify family immediately): 影响 (Impact) 未经授权的任意家庭验证 未经授权的任意家庭激活/停用 未经授权的任意家庭地理编码操作