漏洞概述 漏洞名称: Mass User PII Disclosure via Missing Authorization in YPTWallet users.json.php CVE编号: CVE-2020-8420 CWE分类: CWE-862 (Missing Authorization) 严重程度: 8.5/10 (High) 漏洞位置: 第8行 根本原因: 端点仅检查 验证用户是否登录,但未检查 验证用户是否为管理员。任何已登录的普通用户均可访问该端点,获取全平台用户的个人信息和钱包余额。 --- 影响范围 受影响版本: <= 26.0 已修复版本: 无 数据泄露范围: - 所有平台用户信息(包括管理员账户) - 泄露字段: , , , , , , , , , , , , , - 财务数据(钱包余额) --- 修复方案 将 第8行的 改为 : 此修复模式与同一目录下其他端点( , , )的授权检查保持一致。 --- POC利用代码