漏洞描述翻译: Admin3 在版本 3.0.0 及之前,在禁用用户账户时未能使现有会话失效,使得攻击者能够保留其原有的认证访问权限。攻击者可以继续使用在账户被禁用之前签发的 Bearer Token 来认证请求,因为 不会重新验证用户账户的锁定状态,并且会话过期时间会在每次请求时被重置。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-92918 | 8.8 HIGH | admin3 3.0.0 审计日志会话令牌泄露漏洞 |
| CVE-2026-92919 | 8.1 HIGH | admin3 3.0.0 存储上传路径遍历任意文件写入 |
| CVE-2026-92921 | 4.9 MEDIUM | admin3 3.0.0 弱密码哈希漏洞 |
暂无评论