Plane — это инструмент управления проектами с открытым исходным кодом. До версии 1.3.0 IssueBulkUpdateDateEndpoint позволял участнику проекта (ADMIN или MEMBER) изменять start_date и target_date ЛЮБОЙ задачи во всем экземпляре Plane, независимо от рабочей области или членства в проекте. Конечная точка извлекает проблемы по идентификатору без фильтрации по рабочей области или проекту, что позволяет трансграничное изменение данных.
Эта уязвимость исправлена в версии 1.3.0.
Показать оригинальное описание (EN)
Plane is an an open-source project management tool. Prior to 1.3.0, the IssueBulkUpdateDateEndpoint allows a project member (ADMIN or MEMBER) to modify the start_date and target_date of ANY issue across the entire Plane instance, regardless of workspace or project membership. The endpoint fetches issues by ID without filtering by workspace or project, enabling cross-boundary data modification. This vulnerability is fixed in 1.3.0.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Plane Plane
cpe:2.3:a:plane:plane:*:*:*:*:*:*:*:*
|
— |
1.3.0
|