Sfoglia il codice sorgente

漏洞修复-[严重] AppLoginController - `/loginTest` 测试后门,传入任意userId即可获取Token

wjj 2 giorni fa
parent
commit
b73dcf585f

+ 13 - 13
fs-user-app/src/main/java/com/fs/app/controller/AppLoginController.java

@@ -672,19 +672,19 @@ public class AppLoginController extends AppBaseController{
         return user;
     }
 
-    @PostMapping("/loginTest")
-    public R loginTest(@RequestBody String userId) {
-        FsUser user = userMapper.selectFsUserByUserId(Long.parseLong(userId));
-        if (user!=null){
-            String token = jwtUtils.generateToken(user.getUserId());
-            redisCache.setCacheObject("userToken:" + user.getUserId(), token, 604800, TimeUnit.SECONDS);
-            Map<String, Object> map = new HashMap<>();
-            map.put("token", token);
-            map.put("user", user);
-            return R.ok(map);
-        }
-        return R.error("用户不存在!");
-    }
+//    @PostMapping("/loginTest")
+//    public R loginTest(@RequestBody String userId) {
+//        FsUser user = userMapper.selectFsUserByUserId(Long.parseLong(userId));
+//        if (user!=null){
+//            String token = jwtUtils.generateToken(user.getUserId());
+//            redisCache.setCacheObject("userToken:" + user.getUserId(), token, 604800, TimeUnit.SECONDS);
+//            Map<String, Object> map = new HashMap<>();
+//            map.put("token", token);
+//            map.put("user", user);
+//            return R.ok(map);
+//        }
+//        return R.error("用户不存在!");
+//    }
 
     /**
      * 退出清除jpushId

+ 8 - 8
fs-user-app/src/main/java/com/fs/app/controller/course/CourseQwLoginController.java

@@ -188,13 +188,13 @@ public class CourseQwLoginController extends AppBaseController {
     }
 
 
-    @GetMapping("/loginTest")
-    @Synchronized
-    public R loginTest(String phone) {
-        //如果开启了UnionId
-        FsUser user=userService.selectFsUserByMpOpenId(phone);
-        String token = jwtUtils.generateToken(user.getUserId());
-        return R.ok("登录成功").put("token",token).put("user", user);
-    }
+//    @GetMapping("/loginTest")
+//    @Synchronized
+//    public R loginTest(String phone) {
+//        //如果开启了UnionId
+//        FsUser user=userService.selectFsUserByMpOpenId(phone);
+//        String token = jwtUtils.generateToken(user.getUserId());
+//        return R.ok("登录成功").put("token",token).put("user", user);
+//    }
 
 }