Description
天锐绿盾审批系统的 /trwfe/login.jsp/.%2e/user/findOnlineUserForPage.do 接口存在严重的信息泄露漏洞。攻击者可通过路径遍历方式(/.%2e/)绕过权限验证,未授权访问在线用户查询接口。根据响应内容,该接口未进行任何身份校验,直接返回了当前系统全部在线用户的详细信息,包括用户唯一标识、登录IP地址、登录时间、最后访问时间以及完整的用户个人信息(姓名、邮箱等)。返回数据总量达数百条,涵盖了系统中所有活跃用户的敏感信息,导致用户行为轨迹和身份信息完全暴露。