# langgenius/dify 中的认证绕过漏洞
## 漏洞概述
在 langgenius/dify v0.10.1 中,`/forgot-password/resets` 端点未验证密码重置代码,这允许攻击者重置任何用户(包括管理员)的密码。该漏洞可能导致应用程序完全被攻破。
## 影响版本
- v0.10.1
## 漏洞细节
`/forgot-password/resets` 端点未验证密码重置代码。这意味着攻击者可以任意重置用户的密码,即便这些用户是管理员。
## 影响
此漏洞可能导致攻击者完全控制应用程序,并能够更改任何用户的密码,包括管理员账户。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: huntr - The world’s first bug bounty platform for AI/ML -- 🔗来源链接
标签: