B3log Solo后台一处未经合理权限验证的交互接口可查看任意用户信息,包括明文密码。目前官方最新Release 0.5.5受此漏洞影响,所有平台用户均有泄漏密码的威胁。
5 l7 G# x( q. U5 R6 u
7 `8 @* H; S. j/ o ) Q9 e# ?* H3 j1 v* ~
漏洞地址:http://xxx/console/user/[userId]( Y- b* d% g! {; N5 G
7 o' n: i- n/ I该接口用于查看用户信息,是管理员用户管理插件的接口。该接口只验证了用户是否登录,而未验证用户权限,虽然普通用户后台管理界面无显式链接,但是登录后可直接访问该地址获取信息。* d3 S* |& y0 O* ]# k
% h# J0 [. f. v1 M- r
' ?! A1 l; [- A+ K修复方案:9 D; D& }; u) r7 z$ D+ N8 K2 M
1、改明文密码为密文。
- Q1 }* r0 G$ X! s. @2、增加权限验证。
2 H1 U/ y3 o B$ ~
) ?9 @, u( e2 x( Z4 ?1 O |