悟空CRM /adminUser/queryUserList///;name=/v2/api-docs 权限绕过漏洞

2026-01-30 悟空CRM PoC No

Description

悟空 CRM 系统中,/adminUser/queryUserList 接口存在权限绕过漏洞。由于接口路径未进行严格的规范化和权限校验,攻击者可通过构造特殊路径(如使用多余斜杠及分号参数注入 ///;name=/v2/api-docs),绕过原有的访问控制机制,在未授权的情况下成功访问受限接口并获取系统用户数据。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities