漏洞总结 漏洞概述 Tlon 平台在处理 DM 白名单( )和群组邀请白名单( )时存在逻辑缺陷。当管理员显式配置空白名单(意图禁止所有访问)时,系统未能正确执行“fail closed”策略(即未能正确拒绝请求)。之前的逻辑在列表为空时会回退到旧的账户设置,导致空白名单失效,从而允许未授权的访问。 影响范围 DM 消息发送权限:攻击者或普通用户可能能够发送 DM 消息,即使管理员已明确禁止(通过设置空白名单)。 群组邀请权限:攻击者可能能够加入群组,即使管理员已明确禁止邀请。 修复方案 修改 文件中的 函数。移除了对 和 长度大于 0 的条件判断,确保显式的空列表能被正确识别和应用,不再回退到旧设置。 关键修复代码