VU#762226:平面存在多租户授权绕过漏洞 笔记

VU#762226:平面存在多租户授权绕过漏洞

项目管理工具 Plane 在 1.3.0 及更早版本中,其资产管理 API 存在漏洞。该缺陷允许未授权用户绕过多租户授权机制。该 API 在未验证用户对相应工作区授权的情况下,接受工作区 slug 和资产标识符。因此,已认证用户可针对其他工作区中的资产进行操作,包括访问、删除或复制属于不同工作区的文件。利用此漏洞,攻击者需先进行身份认证,并知晓受害工作区的 slug 及资产 ID。这些标识符可能出现在公开 URL 或 API 数据中。该漏洞可能导致敏感文件外泄或数据破坏。遗憾的是,目前尚无补丁可用,因无法联系到 Plane 开发者。用户可通过为 API 端点实施网络控制来缓解风险。此外,建议启用详细的活动日志记录和安全警报。监控跨工作区请求及异常操作有助于检测漏洞利用行为。