CVE-2025-64482CVE-2025-64482是Tuleap项目管理系统中一个中危级别的跨站请求伪造(CSRF)漏洞。该漏洞存在于Tuleap的文件发布系统(File Release System)中,由于系统缺少CSRF令牌保护机制,攻击者可以构造恶意网页诱导已登录用户在不知情的情况下执行非预期的操作。具体来说,攻击者可以利用此漏洞诱骗受害者修改Subversion(SVN)仓库的提交规则(commit rules)或不可变标签(immutable tags),从而可能对代码仓库的安全性造成严重影响。Tuleap是一款开源的软件开发管理和协作套件,广泛应用于企业和组织的项目管理流程中。由于该产品涉及软件开发的核心环节,SVN仓库的提交规则和标签设置的篡改可能导致代码完整性受损、发布流程被劫持等严重后果。建议受影响的用户尽快升级到官方发布的安全版本。
该漏洞的根本原因在于Tuleap的文件发布系统未实现CSRF保护机制。在正常的Web应用程序中,CSRF防护通常通过在表单中添加唯一的CSRF令牌来实现,当用户提交请求时,服务器会验证该令牌的有效性。然而,受影响的Tuleap版本中,与SVN仓库提交规则和不可变标签相关的API端点缺少此类保护。攻击者可以创建一个包含自动提交表单的恶意HTML页面,当受害者在浏览器中打开该页面且当前登录Tuleap时,浏览器会自动向目标Tuleap实例发送携带受害者有效会话cookie的请求。服务器会认为这是受害者的合法操作并执行请求中指定的操作,如修改提交规则或标签设置。攻击利用的关键条件包括:1)受害者必须已登录Tuleap;2)受害者需访问攻击者构造的恶意页面;3)受害者对目标仓库具有相应的修改权限。攻击成功后,攻击者可以间接修改SVN仓库的安全策略,可能导致未授权代码提交或绕过代码审查流程。