# N/A
## 概述
在 MagnusBilling v7.8.5.3 中存在一个**访问控制失效(Broken Access Control)漏洞**,允许新注册的用户通过发送精心构造的请求,将其账户状态从“pending”(待审核)更改为“active”(激活状态),从而绕过管理员审批流程。
## 影响版本
- MagnusBilling v7.8.5.3
## 细节
- 攻击者可以向 `/mbilling/index.php/user/save` 发送特制请求。
- 该请求可以修改账户的状态字段(status field)。
- 此操作无需管理员权限即可完成。
## 影响
- **权限提升**:新注册用户可在未经审核的情况下激活账户。
- **安全风险**:可能引发未授权访问、滥用功能或进行恶意操作。
暂无评论