B3log Solo后台一处未经合理权限验证的交互接口可查看任意用户信息,包括明文密码。目前官方最新Release 0.5.5受此漏洞影响,所有平台用户均有泄漏密码的威胁。
7 H& b% }4 Y) _+ \* Y( a$ q; j: x# o3 i! `+ E; y9 d/ g/ n
) v0 X8 C. l* |9 r& a
漏洞地址:http://xxx/console/user/[userId], V" J% L* R( P7 U# M* `, h1 s
* E& b. K9 q& f2 o该接口用于查看用户信息,是管理员用户管理插件的接口。该接口只验证了用户是否登录,而未验证用户权限,虽然普通用户后台管理界面无显式链接,但是登录后可直接访问该地址获取信息。
" w: l0 E! A+ O. W( [- t$ U: [+ L8 j2 d" F
" X% e- {' Y0 ~. E( z9 n1 R! R5 \修复方案:
/ G& E0 \2 o( C1、改明文密码为密文。+ ?1 L1 _7 _. y! U5 G# p8 [$ _
2、增加权限验证。; ]: c$ T8 V7 E$ F! I! w0 O
) C; b3 G" `& J# H* Z6 F! v
|