漏洞概述 该漏洞涉及在跨公司资产维护中,通过API更新时未能正确验证资产所属公司,导致用户可以修改不属于自己公司的资产维护记录。 影响范围 影响模块: 影响功能:跨公司资产维护的API更新功能 影响用户:所有具有API访问权限的用户 修复方案 1. 增加权限验证:在更新维护记录时,增加对资产所属公司的验证,确保用户只能修改自己公司内的资产维护记录。 2. 代码修改: - 在 中,增加对 的公司验证。 - 确保在更新维护记录时, 的公司ID与当前用户所属公司ID一致。 POC代码 测试用例