已根据《漏洞复现指南》对 Base 和 DSM 的授权导入与鉴权链路做了防护修复,覆盖报告中的 C1–C5、C7 及附录 A 的三条绕过链。
C1:拒绝旧版 RC4 授权伪造 C2:无 V4 信任记录时 fail-closed C3:Redis 授权状态 fail-closed(DSM) C4:授权接口强制登录 C5:万能口令 + JWT 硬编码 C6:申请码 SGUD 自证(DSM) C7:客户 KeyId 白名单
C1:拒绝旧版 RC4 授权伪造 C2:无 V4 信任记录时 fail-closed C3:Redis 授权状态 fail-closed(DSM) C4:授权接口强制登录 C5:万能口令 + JWT 硬编码 C6:申请码 SGUD 自证(DSM) C7:客户 KeyId 白名单