VU#762226: Plane에 다중 테넌트 권한 우회 취약점이 존재합니다.
프로젝트 관리 도구 Plane의 1.3.0 버전 및 이전 버전에서 에셋 관리 API에 취약점이 존재합니다. 이 결함으로 인해 권한이 없는 사용자가 멀티 테넌트 인증을 우회할 수 있습니다. API는 해당 워크스페이스에 대한 사용자 인증을 확인하지 않고 워크스페이스 슬러그와 에셋 식별자를 허용합니다. 결과적으로 인증된 사용자는 다른 워크스페이스의 에셋을 대상으로 할 수 있습니다. 다른 워크스페이스에 속한 파일을 액세스, 삭제 또는 복제할 수 있습니다. 이를 악용하기 위해 공격자는 인증하고 피해자 워크스페이스의 슬러그와 에셋 ID를 알아야 합니다. 이러한 식별자는 공개 URL 또는 API 데이터에서 찾을 수 있습니다. 이 취약점은 민감한 파일 유출 또는 데이터 파괴로 이어질 수 있습니다. 안타깝게도 Plane 개발자에게 연락할 수 없어 아직 패치가 제공되지 않았습니다. 사용자는 API 엔드포인트에 대한 네트워크 제어를 구현하여 위험을 완화할 수 있습니다. 또한 자세한 활동 로깅 및 보안 경고를 활성화하는 것이 좋습니다. 워크스페이스 간 요청 및 비정상적인 작업을 모니터링하면 악용을 탐지하는 데 도움이 될 수 있습니다.