Skip to content

[Bug] 越权漏洞 #6576

Description

@ls2345

Contact Information

3346947459@qq.com

MaxKB Version

v2.10.4-lts

Problem Description

普通用户(非管理员)通过调用 /admin/api/workspace/{workspace_id}/user_list 接口,可以获取工作空间内包含管理员在内的所有用户列表,存在越权访问问题。该接口未校验调用者角色,低权限用户能够拉取全员信息。

Steps to Reproduce

创建一个普通用户账号 A,登录后获取 Authorization 令牌。
使用该令牌调用 GET /admin/api/workspace/{workspace_id}/user_list 接口。
观察返回结果,确认能否获取到管理员及其他用户的列表信息。

Image

The expected correct result

No response

Related log output

Additional Information

No response

Metadata

Metadata

Assignees

Labels

Type

No type

Projects

No projects

Milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions