zyx0814 / dzzoffice

dzzoffice
GNU Affero General Public License v3.0
3.87k stars 808 forks source link

未授权用户访问漏洞 #250

Open rufeng-h opened 2 months ago

rufeng-h commented 2 months ago

无需登录,直接访问/index.php?mod=system&op=orgtree,出现组织部门信息

xiaohu2002 commented 2 months ago

可以在\dzz\system\config\config.php文件中加一个'allow_view'=>1,,表示仅允许登录用户使用 也可以在\dzz\system\orgtree.php文件中的if(!defined('IN_DZZ')) { exit('Access Denied'); }后添加Hook::listen('check_login');表示检测是否登录,未登录跳转登录