记录一次高危漏洞bug解决

1.用户体系

云控制台用户体系分为两种,一种是租户,另一种是用户,租户下面有本身的用户,用户能够加入多个租户下面。在租户控制台中可以查看到其对应的用户列表。nginx

2.问题

租户下的用户列表在租户控制台中能够查看到,在用户控制台不能够看到全部用户列表,在浏览器页面直接访问对应的url是不能够的,但经过接口访问用户列表,传入的token角色是用户角色,也能够看到用户列表。浏览器

3.解决方法

用户列表接口缺乏用户角色的判断,加上对应的角色判断,使其返回空值。url

4.低危漏洞

nginx版本信息不能暴露到响应头信息中
修改nginx.conf文件
service nginx reloadtoken