漏洞总结:IDOR in Budget Endpoints 漏洞概述 标题: IDOR in Budget Endpoints Allows Reading and Modifying Any Organizations Budgets 描述: 预算管理端点( 和 )允许任何经过身份验证的用户通过枚举预算 ID 来读取或修改属于其他组织的预算配置。 细节: 两个端点在 中使用 而没有组织所有权验证。 影响范围 影响: - 财务操纵: 攻击者可以增加自己的预算或减少受害者的预算限制。 - 服务中断: 将预算设置为 0 会阻止受害者的代理运行。 受影响产品: - 生态系统: pip - 包名称: SuperAGI - 受影响版本: 所有版本,包括最新的( 分支,提交 ) - 已修补版本: 无 修复方案 严重程度: 高 向量字符串: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H 弱点: CWE-639: Authorization Bypass Through User-Controlled Key POC 代码