9a63883f305c306576c5a20c9542aa1549a90e66
对照表原写 DashboardInfoAPI / RandomUsernameAPI「旧后端任何人可读,含班级用户名 枚举」——不成立。两条都在 /api/admin/ 下,AdminRoleRequiredMiddleware (account/middleware.py:36)在中间件层就要求登录且 is_admin_role()。 「无装饰器」是真的,「任何人可读」不是。 真实缺口只是「任何管理员可读,而非仅超管」,严重度差很多。 修旧后端时按这条去查,会白改一处不存在的漏洞。 Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Description
No description provided
Languages
TypeScript
58.5%
Vue
39.6%
Shell
1.3%
Dockerfile
0.5%