CVE-2026-6008DijiDemi软件中存在一个安全漏洞,涉及通过用户控制密钥导致的授权绕过。该漏洞允许攻击者在满足特定条件下滥用权限,可能导致系统的机密性、完整性和可用性受到全面影响。此问题影响了从v4.5.12.1开始到v4.5.13.0之前的所有版本,建议相关用户尽快采取措施修复。
该漏洞的根源在于应用程序未能正确验证用户可控的密钥参数。在正常的业务逻辑中,系统应校验请求中携带的密钥是否与当前会话用户匹配,以及该用户是否拥有执行特定操作的权限。然而,由于存在用户控制密钥的缺陷,攻击者可以通过篡改请求参数(如修改Cookie、Header或Body中的标识符),绕过权限检查机制。尽管CVSS向量要求高权限(PR:H),意味着攻击者可能需要具备一定的账户访问权限,但一旦利用成功,即可突破原有的访问控制边界,执行越权操作。