移除个人访问令牌的查询语句从 表中选择数据,但其过滤条件使用的是 表的列,且两者之间没有显式连接(JOIN)。SQLAlchemy 会将这种情况解析为隐式的交叉连接(cross join),因此该过滤条件并未将删除操作限制在调用者自己的令牌范围内,而这正是代码编写时原本想要实现的效果。这种漏洞导致用户能够删除系统中所有的个人访问令牌。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Ericsson | CodeChecker | 6.26.0 ~ 6.28.3 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论