Bitwarden: 空 跳过 POST /ciphers/import-organization 的权限验证 漏洞概述 Bitwarden 的导入功能存在权限绕过漏洞。当攻击者发送空的 数组时,后端代码会触发“早期返回”(early return),直接跳过权限检查,允许任何已认证用户将密文(ciphers)写入任意组织。 影响范围 受影响组件: Bitwarden Server (自托管版) 和 Bitwarden Cloud。 严重程度: Medium (CVSS 5.4)。 具体影响: 存储耗尽/DoS: 攻击者可向目标组织写入任意大小的密文,导致存储配额耗尽。 数据污染: 写入的密文包含零加密验证的垃圾数据,需要管理员手动清理,并强制触发所有组织成员客户端的重新同步。 修复版本: 自托管版 (2026-04-20),Bitwarden Cloud (2026-05-07)。 修复方案 1. Controller 层: 移除 中针对空集合的早期返回逻辑。 2. Command 层: 在 中强制要求调用者必须是组织成员或提供商用户(Provider User),并验证组织 ID 的有效性。 POC 代码