B3log Solo后台一处未经合理权限验证的交互接口可查看任意用户信息,包括明文密码。目前官方最新Release 0.5.5受此漏洞影响,所有平台用户均有泄漏密码的威胁。* G- W! @" k+ H/ k5 O
0 e# M: I/ D9 J$ [: G+ y
8 P3 j, H! S( O( q
漏洞地址:http://xxx/console/user/[userId]" L* G0 I$ @# R B. W, d) b' {
* T9 s0 W! c) _( ]2 X
该接口用于查看用户信息,是管理员用户管理插件的接口。该接口只验证了用户是否登录,而未验证用户权限,虽然普通用户后台管理界面无显式链接,但是登录后可直接访问该地址获取信息。
2 {9 x$ t5 @2 n5 ?0 z$ I/ N% f: I& B1 H( `6 Y/ F2 B6 f6 j5 v; }* O2 }
% H" @/ L3 W+ J修复方案:
3 E" L; S8 O p. ~0 u; y: i1、改明文密码为密文。
! L' }* q& k: ?8 ~' T8 d) N& T2、增加权限验证。$ s. Z9 v% n5 n5 P! ~( @. _, h
7 ^* B; U" ?) j* Z: ] |