Skip to content

v2.3.8 安全更新

BuildAdmin2026/07/27 发布 v2.3.8 版本,其中包含重要的安全更新:由于旧版 图形验证码逻辑验证码 数据隔离不严导致的 逻辑验证码 可能被伪造的问题。

受影响版本

  • BuildAdmin < v2.3.8 均受影响(版本号可于 config/buildadmin.php 文件底部查看)。

手动修复方法

  1. 若未使用类似以下样式的老版本图形验证码,可找到 app/api/controller/Common.php 文件中的 captcha 方法,直接删除即可(对应 /api/common/captcha 接口)。

系统本身对图形验证码的使用,早在 v1.1.5 版本已全部去除,并以 点选验证码 代替,这种基础的图形验证码现在很容易破解,不建议在任何地方使用。且 BuildAdmin 预计会在 V3 版本彻底删除图形验证码相关。

注意

就算没有使用此接口,也需要禁用它!

若需在 uni-app 中使用点选验证码,此处有现成的组件分享:https://ask.buildadmin.com/info/2953

  1. 若需临时继续使用图形验证码,可参考 此提交 进行修复,也可以直接下载 /extend/ba/Captcha.php 文件的源代码,覆盖到自己的项目对应位置(记得审查代码差异)。

  2. 建议你同时升级前端 axiosechartsvite 依赖,它们近期也发布了多个安全更新(相对次要),可参考 此提交 调整依赖版本后,重新执行 pnpm i 命令。

使用 git 更新修复

我们更推荐您使用 git 更新系统,随时保持最新安全版本,可参考 框架更新指南

安全提示

系统安全包含代码安全、服务器安全、配置安全(php.ini,目录权限...)等多方面,建议您部署站点时参考 线上安全防范 进行配置。