建议:Onethink 重大BUG——可获得管理员权限。管理员看看

浏览:1796 发布日期:2016/03/21 分类:技术分享 关键字: onethink BUG 建议
首先,Onethink 那边没人,官方也不维护,只好发到这边,有用过Onethink来开发的同学可以看看。
OneThink版本:1.1.141212
危险级别:四星
影响范围:后台管理
描述:当一个后台用户无论是什么角色,只要他对 【配置】 有 【保存】 权限,就可以通过访问地址:
/Config/group 修改后台权限

主要方法:
1、访问 .../Config/group/id/0 ,你将看到 不受限控制器方法() 这种级别的东西,这东西太可爱了。
2、然后,把那些权限管理有关的方法都写进去(好像只要AuthManager/access 和 AuthManager/writeGroup ,就够了,没细看)
3、然后访问 AuthManager/access ,右上角选择 自身 的 角色 用户组 ,然后,把所有的权限的勾选 ——保存
4、退出,重新登录 ,哇 。

最佳答案
评论( 相关
后面还有条评论,点击查看>>