漏洞关键信息 1. 漏洞概述 类型:CRUD端点缺乏授权检查 影响:攻击者可以修改UI导航树、隐藏合法用户的的关键功能或者对未授权用户暴露管理员功能,如果前端依靠菜单可见性作为安全边界。 2. 受影响代码 文件位置: 方法: , , 行号:148, 185, 229 3. 漏洞代码示例 方法中没有进行权限检查,允许任何用户删除菜单项。 4. 证明概念 (PoC) 1. 以低权限用户登录系统。 2. 发送删除菜单项的请求,例如删除菜单ID为131的项。 3. 请求成功后,以管理员身份登录检查结果,确认菜单项已被删除。