关键信息总结 漏洞类型 Incorrect Access Control 影响的产品和版本 dts-shop 受影响的版本: >= 0.1.5-SNAPSHOT 漏洞细节 直接发送请求到需要认证的API会因为认证失败而失败: 返回错误信息: 通过特定payload可以绕过认证: 成功返回数据: 漏洞原因 使用了不安全的Shiro版本 (1.4.0): 部分API配置了无需权限要求,导致可以通过Shiro实现中的漏洞绕过认证: