漏洞总结 漏洞概述 该提交修复了 认证机制中未清理绑定作用域(scopes)的问题。当使用 认证时,系统未能正确清除设备身份缺失时的未绑定作用域,可能导致安全策略绕过或权限提升。 影响范围 受影响组件: 目录下的连接策略和消息处理模块 影响场景:使用 认证方式的 WebSocket 连接 风险等级:中等(可能绕过设备身份验证) 修复方案 1. 新增 函数,用于判断是否需要清理未绑定作用域 2. 在 中添加测试用例,覆盖各种认证场景 3. 在 中集成清理逻辑,确保在特定条件下调用清理函数 POC代码