CVE-2025-62293CVE-2025-62293是SOPlanning项目中发现的访问控制失效漏洞。SOPlanning是一款开源的项目规划和任务管理工具,广泛应用于企业和团队的项目进度跟踪管理。该漏洞存在于SOPlanning的/status端点,由于项目状态管理功能缺少适当的权限检查机制,导致任何已认证的低权限用户都能够添加、编辑和删除任意项目状态。攻击者利用此漏洞可以未经授权地修改系统中的项目状态信息,可能造成项目数据完整性破坏、业务流程混乱等安全问题。此漏洞的CVSS评分为5.4,属于中等严重程度,攻击向量为网络层面,攻击复杂度低,需要低权限认证,无需用户交互即可完成攻击。机密性和完整性影响均为低级别,暂无可用性影响。该漏洞由安全研究人员[email protected]发现并报告,厂商已在1.55版本中修复了此问题。建议使用SOPlanning的所有用户尽快升级到最新版本以消除安全风险。
SOPlanning的访问控制失效漏洞主要源于其项目状态管理功能的权限验证缺失。在正常的安全架构中,系统应当对用户的操作请求进行严格的权限校验,确保用户只能操作其有权限访问的资源。然而,SOPlanning在实现/status端点的功能时,未能正确实施基于角色的访问控制(RBAC)策略。具体来说,当用户通过API或Web界面访问/status端点时,系统仅验证了用户的认证状态(是否已登录),但并未检查用户是否具有对特定项目状态的操作权限。攻击者只需拥有一个低权限的普通用户账号,即可通过构造恶意请求来执行以下操作:1)添加任意状态到任意项目;2)修改已有状态的信息;3)删除任意项目状态。这种权限检查的缺失使得攻击者可以在不拥有管理员权限的情况下,对整个系统的项目状态数据进行未授权的增删改操作,严重威胁系统的数据完整性和保密性。