漏洞总结 1. 漏洞概述 该提交修复了 PyLoad 项目中的两个安全公告(GHSA-4744-96p5-mp2j 和 GHSA-w48f-ww4f-f5fr)。漏洞允许非管理员用户通过 API 接口修改核心系统配置和插件配置,可能导致服务配置被篡改、权限提升或服务中断。 2. 影响范围 受影响的文件为 中的 方法。受影响的敏感配置项包括: 核心配置 (Core Options): , , , , , (username/password), , (host, ssl_cert, ssl_key, use_ssl)。 插件配置 (Plugin Options): (avfile, avargs)。 3. 修复方案 在 方法中增加了基于角色的访问控制(RBAC)逻辑,限制非管理员用户修改敏感配置。关键修复代码如下: