返回列表

喰星云数字化餐饮服务系统 /chainsales/head/user/addUser 权限绕过漏洞

权限绕过2026-07-20

影响软件

喰星云·数字化餐饮服务系统

漏洞描述

影响产品:喰星云·数字化餐饮服务系统 CVSS:5.0 漏洞类型:权限绕过 漏洞描述: 喰星云数字化餐饮服务系统(acewill)是北京奥琦玮信息科技有限公司面向餐饮行业推出的数字化管理平台,涵盖用户管理、订单管理、菜品管理、会员营销、供应链管理等核心业务模块,专注于为连锁餐饮企业提供全链路数字化解决方案。其用户添加接口/chainsales/head/user/addUser存在权限绕过漏洞,攻击者可未授权添加任意用户账户。 影响: 未经身份验证的攻击者可通过发送特制POST请求,直接添加任意用户账户。攻击者利用此漏洞可创建高权限管理员,从而完全接管业务系统,窃取敏感数据或进行破坏,危害严重。 修复建议: 1、在服务器端严格验证用户权限。2、不要依赖客户端的权限验证。3、使用角色基础的访问控制(RBAC)。4、对敏感操作进行二次验证。 FOFA: body="/html/js/md5.js" && body="Acewill"

查看原文