Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

[Bug]: 在 sd-webui 中使用 --gradio-auth 参数后访问部分路由疑似未鉴权 #16

Open
ZY-Program opened this issue Sep 3, 2024 · 0 comments

Comments

@ZY-Program
Copy link

问题描述

在 sd-webui 中使用 --gradio-auth 参数登录账户与密码后,被 hook 的一些 web 请求没有进行鉴权,导致可以直接访问本地文件。

复现步骤

  1. 启动 sd-webui 并使用 --gradio-auth 参数设置 API 密码。
  2. 直接访问受保护的路由,没有进行鉴权。

实际行为

使用插件未登录访问

已加密图片:

屏幕截图 2024-09-04 032745
未加密图片:

屏幕截图 2024-09-04 032737

使用插件已登录访问

已加密图片:

屏幕截图 2024-09-04 032538
未加密图片:

屏幕截图 2024-09-04 032528

可以看到,已加密图片在登录前没有cookie便可访问。

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

1 participant