漏洞概述 漏洞标题: Spectator role bypass -- EventingImportAutomaticWebhook allows spectators to create and delete automation workflows #565 漏洞描述: 端点被放置在 下,允许 spectator 角色用户调用该端点。 该端点可以创建和删除自动化 EventGroups 及其相关的 filemeta 记录。 手动版本的相同功能( )正确限制为非 spectator 角色,但此端点允许 spectator 对操作的自动化工作流配置进行写操作。 影响范围 角色: Spectator 角色用户 操作: 创建和删除自动化 EventGroups 后果: Spectator 角色用户可以干扰操作员的自动化配置,最坏情况下可以禁用操作员依赖的自动化工作流。 修复方案 代码修复: - 将 端点从 移动到 。 - 确保 spectator 角色用户无法调用该端点。 POC 代码 总结 该漏洞允许 spectator 角色用户通过 端点创建和删除自动化工作流,从而干扰操作员的自动化配置。修复方案是将该端点从允许所有角色的列表中移除,仅允许非 spectator 角色调用。