据一位热心群友投稿
Miaoko测试机器人存在鉴权漏洞,通过该漏洞可越权使用部分只有超管能用的命令。
Miaoko bot 拥有三大权限等级:
- 普通
- 管理
- 超管
其中管理可使用 /invite 命令邀请普通权限组进行全量测试
但是该命令的实现逻辑中,权限并没有进行深入鉴别,导致普通权限组可以通过某种特殊方式,突破由管理下发的权限控制,进行越权。
可实现以下操作:
- /new 添加订阅 (超管权限)
- 更改已经由管理分配好的测试后端
- 更改测试类型(连通性,链路拓扑,测速)
影响范围:
自搭建的miaoko版本
365暂不清楚
鉴于该漏洞影响较大,暂不公布实现方法,静待官方人员通知。
Miaoko测试机器人存在鉴权漏洞,通过该漏洞可越权使用部分只有超管能用的命令。
Miaoko bot 拥有三大权限等级:
- 普通
- 管理
- 超管
其中管理可使用 /invite 命令邀请普通权限组进行全量测试
但是该命令的实现逻辑中,权限并没有进行深入鉴别,导致普通权限组可以通过某种特殊方式,突破由管理下发的权限控制,进行越权。
可实现以下操作:
- /new 添加订阅 (超管权限)
- 更改已经由管理分配好的测试后端
- 更改测试类型(连通性,链路拓扑,测速)
影响范围:
自搭建的miaoko版本
365暂不清楚
鉴于该漏洞影响较大,暂不公布实现方法,静待官方人员通知。