Vikunja — это автономная платформа управления задачами с открытым исходным кодом. До версии 2.4.0 POST /api/v1/projects/{project}/views/{view}/buckets/{bucket} позволяет массово назначать значение project_view_id тела запроса с помощью Bucket.Update в pkg/models/kanban.go. Проверка разрешений подтверждает, что корзина в настоящее время принадлежит проекту и представлению URL-адреса, но не проверяет выбранное тело целевого представления, что позволяет любому аутентифицированному пользователю переместить корзину, принадлежащую злоумышленнику, в представление Канбан другого арендатора.
Внедренная корзина сохраняет контент и право собственности, контролируемые злоумышленниками, что позволяет осуществлять межклиентское искажение. Эта проблема исправлена в версии 2.4.0.
Показать оригинальное описание (EN)
Vikunja is an open-source self-hosted task management platform. Prior to 2.4.0, POST /api/v1/projects/{project}/views/{view}/buckets/{bucket} allows the request body project_view_id value to be mass assigned by Bucket.Update in pkg/models/kanban.go. The permission check validates that the bucket currently belongs to the URL project and view but does not validate the body selected destination view, allowing any authenticated user to relocate an attacker-owned bucket into another tenant’s Kanban view. The injected bucket retains attacker-controlled content and ownership, enabling cross-tenant defacement. This issue is fixed in version 2.4.0.
Характеристики атаки
Последствия
Строка CVSS v3.1