漏洞概述 该漏洞涉及模型管理器和应用信息端点( 和 )未要求身份验证,导致未授权的网络攻击者可以访问这些端点。具体表现为: 1. 未授权访问模型管理端点:攻击者可以通过未认证的请求访问模型管理端点,获取敏感信息。 2. 未授权访问应用信息端点:攻击者可以通过未认证的请求访问应用信息端点,获取API密钥和其他敏感配置信息。 影响范围 模型管理端点:所有19个模型管理路由中有11个未要求身份验证。 应用信息端点:所有12个应用信息路由中有12个未要求身份验证。 敏感信息泄露:攻击者可以获取API密钥、配置信息等敏感数据。 修复方案 1. 添加身份验证: - 所有模型管理路由和应用信息路由现在都要求身份验证。 - 使用 装饰器来确保只有默认用户(通常是管理员)可以访问这些路由。 2. 代码变更: - 修改了 路由,要求 身份验证。 - 修改了 路由,要求 身份验证,并额外屏蔽了API密钥和下载令牌。 - 修改了 的客户端端重定向,确保只有管理员可以访问外部API密钥字段。 3. 测试: - 新增了20个参数化测试用例,验证所有路由在401未认证和403未授权情况下的行为。 - 修复了五个现有测试,确保它们正确测试路由的身份验证依赖。 - 更新了 文件,确保所有路由都包含安全要求。 POC代码 总结 该漏洞通过未授权访问模型管理器和应用信息端点,导致敏感信息泄露。修复方案通过添加身份验证和修改相关代码,确保了这些端点的安全性。