访问控制漏洞

我们使用了通过电子邮件域名自动将用户分配到组的功能。我们的一位合作伙伴约有 20 名用户,需要调整其组分配。我们将他们的组从“合作伙伴”更改为“潜在客户”,这意味着他们的权限从完全访问变为受限访问。我们原本以为只需将他们的域名从“合作伙伴”组中移除并添加到“潜在客户”组即可实现。然而,这并未生效。我们不得不逐一打开每个用户的个人资料管理面板,手动删除其“合作伙伴”组分配。在我看来,这似乎是一个漏洞。电子邮件域名列表本应控制谁能访问分配给该组的内容。