关键信息 漏洞描述 漏洞类型: 未经授权访问漏洞 受影响组件: ruoyi-ai 开源全栈AI开发平台项目中的 SysNoticeController 组件 影响版本: 无法确定具体版本,但基于20250329的最新代码进行了安全测试 漏洞发现者: Tr0e 厂商: agerie 源代码地址: GitHub-agerie/ruoyi-ai 相关报告链接: agerie/ruoyi-ai#44 漏洞分析 漏洞入口点: 类中的 和 接口 关键代码片段: 漏洞验证 概念验证 (POC): - 修改系统公告接口示例请求和响应 - 查询系统公告信息列表接口示例请求和响应 验证结果: 无需任何身份验证凭据即可成功修改和查询公告信息 安全建议 建议措施: 对相关API接口添加权限控制