漏洞总结 漏洞概述 该提交修复了 Gateway 层 Canvas 路由的认证绕过漏洞。此前,系统逻辑允许在本地回环(loopback)地址(如 127.0.0.1)上无需提供 Bearer Token 或 Capability 即可直接访问 Canvas 服务。这种设计可能导致本地攻击者利用此漏洞进行未授权访问或跨站脚本(XSS)攻击。 影响范围 (测试文件) (核心认证逻辑文件) 修复方案 在 中移除了针对 (本地直接请求)的自动放行逻辑。 旧逻辑:如果请求来自本地(loopback),直接返回 ,无需验证认证信息。 新逻辑:移除了上述自动放行代码,强制要求所有请求(包括本地请求)必须通过认证(提供有效的 Bearer Token 或 Capability),否则返回 401 状态码。 POC/测试代码 截图中包含的测试用例展示了漏洞利用场景(在 loopback 上无认证访问):