关键信息 漏洞类型 IDOR (Insecure Direct Object References) 影响版本 jishERP v3.5 漏洞描述 低权限用户可以删除任意账户,如同系统管理员。 删除操作通过 端点执行。 无速率限制和CSRF令牌生成,允许攻击者通过枚举ID删除所有系统账户。 POC (Proof of Concept) 请求示例: 响应示例: 影响 攻击者可以删除任何账户。 相关问题 #127: 不当授权导致数十个端点允许租户隔离绕过和权限提升。