漏洞总结:eladmin 权限绕过导致越权创建管理员 漏洞概述 在 系统中, 接口存在权限校验逻辑缺陷。攻击者可以通过构造特殊的请求参数,绕过 注解中的权限检查,从而创建拥有 属性的管理员账户。 影响范围 受影响组件: 、 、 影响功能:用户创建接口(POST /api/users) 影响结果:攻击者可创建具有管理员权限的账户,获取系统最高权限 修复方案 1. 在 方法中移除对 的直接赋值 2. 在 方法中强制将 设置为 3. 在 方法中移除对 的判断逻辑 4. 在 方法中增加对 字段的校验 POC代码