VU#762226: В Plane обнаружена уязвимость обхода многопользовательской авторизации
В инструменте управления проектами Plane, в версиях 1.3.0 и более ранних, обнаружена уязвимость в API управления активами. Эта уязвимость позволяет неавторизованным пользователям обходить многопользовательскую авторизацию. API принимает идентификаторы рабочих областей и активов без проверки авторизации пользователя для данной рабочей области. Следовательно, аутентифицированный пользователь может получить доступ к активам в другой рабочей области. Он может получать доступ, удалять или дублировать файлы, принадлежащие другим рабочим областям. Для эксплуатации этой уязвимости злоумышленнику необходимо пройти аутентификацию и знать идентификатор рабочей области жертвы и идентификатор актива. Эти идентификаторы можно найти в общедоступных URL-адресах или данных API. Уязвимость может привести к утечке конфиденциальных файлов или уничтожению данных. К сожалению, исправление пока недоступно, поскольку связаться с разработчиками Plane не удалось. Пользователи могут снизить риски, внедрив сетевые средства контроля для конечных точек API. Также рекомендуется включить подробное ведение журнала активности и оповещения о безопасности. Мониторинг межрабочих запросов и необычных операций может помочь обнаружить эксплуатацию.