cubefs / cubefs-dashboard

a web-admin for cubefs
Apache License 2.0
20 stars 17 forks source link

cubefs GUI 注册页面存在漏洞很容易就会被提权接管集群 #33

Closed KevinLu233 closed 3 months ago

KevinLu233 commented 3 months ago

注册用户不应该具有添加角色的权限,角色权限应该由后续admin 统一赋权,否则注册后用户可以提权后接管集群所有操作

FourSpaces commented 3 months ago

@KevinLu233 这里添加角色的权限是指,新用户注册后,可以进行角色管理么? 还是指可以添加用户? 我看到现在 新注册用户没有 编辑角色的权限

KevinLu233 commented 3 months ago

新用户注册user1后可以使用user1新增另外一个具有admin 角色的用户user2,使用user2 登陆后即可接管集群

FourSpaces commented 3 months ago

OK,我下周修复一下这个BUG