多维表格应用功能存在权限漏洞,影响数据安全

多维表格应用功能存在权限漏洞,影响数据安全 多维表格新上线的「应用」功能存在严重bug:用户通过分享的应用链接进入页面后,系统会在「最近浏览」留下访问记录;后续直接从最近浏览记录点开,可绕过应用权限限制,直接查看多维表格底层后台完整数据。 该漏洞直接破坏前后台数据隔离逻辑,若不修复,应用功能的权限管控形同虚设,实用性大打折扣。若能优化修复这个问题,就能真正实现「后台数据表管理+前端应用页面对外分发」的完整使用闭环,功能价值会大幅提升。

浏览 327
1
6
分享
6 +1
6
1 +1
全部评论 6
 
YYY
您好,多维表格文件的数据权限本身是受高级权限管控的,应用模式的应用权限是在此基础上,管控页面是否可以看见。 如果不想文件被应用分享者访问,可以通过文件自身的高级权限设置,来控制数据的可访问性。 针对从应用中追溯到原文件的这个路径的隔离,我们正在优化中。 感谢您的反馈🙏🙏
   湖北省
举报
0
0
 
无界
无界 Lv.1 新人创作者

Lv.1 新人创作者

还有这几个按钮在页面配置里取消掉后还光冒出来
   山东省
举报
3
1
测试员
就算取消了筛选,也还是能从字段处找到其他的筛选值,而且查询视图的公告显示也不正常
· 江苏省
举报
2
0
 
测试员
不止这个,点击应用模式的组件中的单条数据展开记录后,可以直接进入数据后台
   江苏省
举报
2
1
测试员
直接点击应用模式的组件,上方的“来自……”就可以访问到数据后台
· 江苏省
举报
2
0
 
马成功老师
马成功老师 WPS资深用户Lv.3 优质创作者KVPWPS函数专家

Lv.3 优质创作者

系统会在「最近浏览」留下访问记录? 我的天啊,没想到还有这种漏洞,赶紧看看我的表格有没有漏洞
举报
2
0