Casdoor /api/login 默认口令漏洞
默认口令2026-04-03
影响软件
Casdoor
关联产品
漏洞描述
影响产品:Casdoor CVSS:6 漏洞类型:默认口令 漏洞描述: Casdoor是一个基于Go语言开发的开源身份和访问管理平台,提供用户认证、单点登录和权限管理等功能。该平台在默认安装后,其内置的组织下的管理员账户(admin)使用默认且极弱的密码(123),且该账户未在首次登录时强制要求修改。攻击者利用此默认凭据,无需任何前置授权即可直接登录系统后台,获取对组织、用户、应用和OAuth提供商等核心资源的完全管理权限,进而可能导致整个身份认证体系被接管或用户敏感数据泄露。鉴于该漏洞利用门槛极低且危害严重,建议所有部署Casdoor的组织立即检查并修改默认管理员密码。 影响: 攻击者利用此默认凭证,无需任何身份验证即可直接登录到PLC的Web管理界面,从而获取对工业控制系统的完全控制权,可执行修改程序、启停设备、查看运行日志等关键操作,严重威胁工业生产的连续性和安全性。 修复建议: 立即修改Casdoor平台内置管理员账户(admin)的默认密码(123),设置强密码策略,并建议在首次部署后强制要求修改所有默认凭据。 FOFA: banner="casdoor_session_id=" || header="casdoor_session_id=" || banner="casbin_oa_session_id=" || header="casbin_oa_session_id="