漏洞总结:Cross-Portfolio Domain Manager Assignment via Missing Portfolio Validation 漏洞概述 在 平台中,存在一个权限提升漏洞。由于在分配域名管理员(Domain Manager)权限时,系统未验证该域名是否属于当前用户所在的组织(Portfolio),导致攻击者可以将其他组织的域名管理员权限分配给非本组织的用户。 影响范围 受影响组件: 受影响版本: 所有在补丁版本 之前的版本。 CVSS 评分: 7.0 / 10 (High) 潜在后果: 跨组织权限提升、未经授权的管理、违反组织隔离边界。 修复方案 在创建 记录之前,必须验证 是否与目标用户的 一致。 修复代码示例: 概念验证 (PoC) 代码 以下是利用该漏洞的核心逻辑代码(Vulnerable Code):