VU#762226: Plane にマルチテナント認証バイパ... ノート

VU#762226: Plane にマルチテナント認証バイパスの脆弱性が含まれています

プロジェクト管理ツールPlaneのバージョン1.3.0以前には、アセット管理APIに脆弱性が存在します。この欠陥により、権限のないユーザーがマルチテナント認証をバイパスできます。APIは、そのワークスペースに対するユーザーの認証を確認せずに、ワークスペースのスラッグとアセット識別子を受け入れます。その結果、認証されたユーザーは別のワークスペースのアセットを標的にすることができます。彼らは、異なるワークスペースに属するファイルをアクセス、削除、または複製できます。これを悪用するには、攻撃者は認証を受け、被害者のワークスペースのスラッグとアセットIDを知る必要があります。これらの識別子は、公開URLまたはAPIデータで見つけることができます。この脆弱性は、機密ファイルの漏洩やデータの破壊につながる可能性があります。残念ながら、Planeの開発者に連絡が取れなかったため、パッチはまだ利用できません。ユーザーは、APIエンドポイントのネットワーク制御を実装することでリスクを軽減できます。詳細なアクティビティログとセキュリティアラートを有効にすることも推奨されます。クロスワークスペースリクエストや異常な操作を監視することで、悪用を検出するのに役立ちます。