PT-2026-106031 · Plane · Plane
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Plane versões anteriores a 1.4.0
Description
Uma falha de autenticação permite que qualquer membro autenticado de um workspace, incluindo convidados com acesso limitado, recupere registros de todos os projetos dentro de um workspace. Isso ocorre porque o sistema não verifica se o solicitante pertence ao projeto específico que está sendo acessado. Um invasor pode enumerar nomes, descrições, datas de sprint, contagem de problemas, snapshots de progresso, IDs de integração externa, URLs vinculadas e listas de membros para ciclos e módulos em projetos privados através dos seguintes endpoints:
- '/api/workspaces/{slug}/cycles/' através do WorkspaceCyclesEndpoint
- '/api/workspaces/{slug}/modules/' através do WorkspaceModulesEndpoint
Recommendations
Atualizar para a versão 1.4.0.
Exploit
Correção
Incorrect Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Plane