Casdoor /api/login 默认口令漏洞

2026-04-03 Casdoor PoC No

Description

Casdoor是一个基于Go语言开发的开源身份和访问管理平台,提供用户认证、单点登录和权限管理等功能。该平台在默认安装后,其内置的组织下的管理员账户(admin)使用默认且极弱的密码(123),且该账户未在首次登录时强制要求修改。攻击者利用此默认凭据,无需任何前置授权即可直接登录系统后台,获取对组织、用户、应用和OAuth提供商等核心资源的完全管理权限,进而可能导致整个身份认证体系被接管或用户敏感数据泄露。鉴于该漏洞利用门槛极低且危害严重,建议所有部署Casdoor的组织立即检查并修改默认管理员密码。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

References

Related Vulnerabilities