交易按钮

:warning: 安全漏洞 :warning:

@Janno_Liivak

感谢您提供的这个有用的插件!我发现了一些需要关注的关键安全漏洞:

问题

  1. 无授权检查 - 任何用户都可以将任何主题标记为已售/已购/已交换
  2. 缺少后端验证 - 控制器未验证:
    • 插件已启用 (topic_trade_buttons_enabled)
    • 分类按钮已启用 (enable_*_button)
    • 仅前端检查这些设置(不安全)
  3. 无输入验证 - topic_id 参数未经验证
  4. 未创建操作日志 - 操作未记录,没有执行操作者的记录

影响

  • 未经授权的主题操纵
  • 通过直接 API 调用绕过插件/分类设置
  • 没有执行交易操作者的审计跟踪
4 个赞