Casdoor 4.4.0 及之前版本中存在一个授权绕过漏洞,位于 端点。该漏洞允许攻击者凭借任意应用程序的 和 ,跨所有组织获得不受限制的用户管理权限。具体而言,攻击者可以通过提供来自单一应用程序的合法凭证,在任意组织内执行以下操作: 枚举用户记录,包括密码盐值(password salts)和电子邮件地址; 创建管理员账户; 修改现有用户信息; 删除用户。
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet