漏洞总结:nextlevelbuilder/goclaw 认证绕过与默认允许权限漏洞 漏洞概述 该漏洞是一个由三个部分组成的漏洞链(Issue #866),涉及认证绕过和基于角色的访问控制(RBAC)中的默认允许策略。攻击者可以利用无效令牌或无配对连接,以未认证用户的身份执行敏感操作。 影响范围 受影响组件: 和 受影响功能: - 心跳设置 ( ) - 心跳切换 ( ) - 心跳检查列表设置 ( ) - 日志尾部 ( ) - 其他未明确列出的方法 修复方案 1. 路由路径修复:当路径4回退时不再授予 权限,无效令牌或无配对连接将返回 错误。 2. 策略引擎修复:将策略引擎从 改为 ,所有方法默认拒绝,除非明确允许。 3. 管理员列表更新:更新 以包含需要管理员权限的方法。 POC代码 脚本1:repro-issue-866.mjs 脚本2:repro_approvals_misclass.go