PT-2026-31642 · Plane · Plane
CVE-2026-39843
·
Publicado
2026-04-09
·
Atualizado
2026-04-09
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Name of the Vulnerable Software and Affected Versions
Plane versões 0.28.0 através de 1.2.9
Description
Plane, uma ferramenta de gerenciamento de projetos de código aberto, possui uma remediação incompleta para um problema de Server-Side Request Forgery (SSRF). Um invasor autenticado com privilégios baixos pode explorar isso fornecendo uma página HTML normal contendo uma tag de link com um atributo href que redireciona para um endereço IP privado através da funcionalidade Adicionar link. A validação de redirecionamentos se aplica apenas à URL da página principal, mas não ao caminho de busca do favicon. A função
fetch and encode favicon() usa requests.get(favicon url, ...) com redirecionamento padrão, permitindo que o SSRF ocorra.Recommendations
Atualize para a versão 1.3.0 ou posterior do Plane.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Plane