漏洞概述 该漏洞涉及在 项目中,由于生命周期/授权间隙,导致一个已停用(待处理)的账户可以保持活动状态。具体表现为: 1. 后台自动化调度器:通过 ID 分派聊天管道,未重新检查权限,导致已停用账户的自动化权限未被撤销。 2. 模型访问控制:仅对 角色强制执行每模型 ACL,其他非管理员角色(如待处理主体)仍可获得访问权限,导致安全漏洞。 影响范围 受影响角色:已停用(待处理)的账户。 受影响功能:后台自动化调度器和模型访问控制。 潜在风险:已停用账户可能继续执行自动化任务,非管理员角色可能绕过权限控制,获取不应有的访问权限。 修复方案 1. 重新检查权限:在后台自动化调度器中,重新检查权限,确保已停用账户的自动化权限被撤销。 2. 强制执行 ACL:对所有非管理员角色强制执行每模型 ACL,确保只有管理员可以绕过权限控制。 POC 代码 贡献者许可协议 提交此拉取请求即表示您已阅读并同意贡献者许可协议(CLA),并且您正在根据条款提供您的贡献。 其他信息 评论者:Classic298 合并者:tjck 合并时间:3 周前 状态:已合并 总结 该漏洞主要涉及权限管理和访问控制的疏忽,导致已停用账户和非管理员角色可能获得不应有的权限。修复方案包括重新检查权限和强制执行 ACL,以确保系统的安全性。