Vuln-2: Unauthenticated GPS Data Injection (OwnTracks) 漏洞概述 漏洞名称: 未认证的 GPS 数据注入 (OwnTracks) 严重程度: CRITICAL (严重) 漏洞类型: Broken Access Control (访问控制失效) / CWE-306 (关键功能缺少认证) 受影响文件: (Lines 22-44) 根本原因: 端点未要求身份验证,且被 装饰器修饰。任何匿名用户都可以直接向数据库 POST 伪造的 GPS 位置数据。 影响范围 数据完整性: 伪造的 GPS 位置会误导网站管理员。 服务可用性: 大规模注入可能导致数据库存储耗尽(拒绝服务)。 修复方案 添加身份验证(如 及超级用户检查)。 从 函数中移除 装饰器。 POC 代码