关键漏洞信息: 1. 漏洞概述 CVE编号: CVE-2025-60645 漏洞类型: 跨站请求伪造 (CSRF) 受影响版本: xxl-api <= v1.3.0 2. 漏洞成因 描述: 在xxl-api v1.3.0及以下版本中,用户管理模块新增用户的接口允许使用GET方法进行请求,存在CSRF漏洞。攻击者可以利用此漏洞进行跨站请求伪造攻击。 3. 漏洞利用步骤 步骤1: 拉取xxl-api的最新代码,本地部署运行。 步骤2: 使用Burp Suite代理,将新增用户的POST请求改为GET请求,生成恶意链接。 步骤3: 通过Burp Suite生成的恶意链接进行CSRF攻击。 步骤4: 访问生成的恶意链接,验证漏洞有没有被触发。 步骤5: 在用户管理模块中确认新增用户是否成功添加。 4. 漏洞分析 原因: 控制器中 注解未指定请求方法,默认可接受GET请求,导致CSRF的发生。 5. 相关代码 代码位置: xxl-api/user管理模块中新增用户的接口。 关键代码: 6. 参考 产品仓库: GitHub - xxl-api 受影响版本: xxl-api <= v1.3.0