CVE-2025-64499CVE-2025-64499是Tuleap项目管理软件中存在的跨站请求伪造(CSRF)漏洞。Tuleap是一套免费开源的软件开发和协作管理套件,广泛应用于企业级项目管理、敏捷开发追踪和团队协作场景。该漏洞存在于Tuleap的规划管理API(planning management API)中,攻击者可以利用此漏洞在用户不知情的情况下,通过精心构造的恶意页面或链接,诱导已登录用户执行非预期的操作。由于规划管理API缺少必要的CSRF令牌验证机制,攻击者能够冒充合法用户执行创建、编辑或删除项目计划等敏感操作。成功利用此漏洞可能导致项目计划被恶意篡改、敏感信息泄露或业务中断,对使用受影响版本Tuleap的组织造成安全风险。攻击者无需获取用户凭证,仅需诱导用户访问恶意页面即可发起攻击,这使得该漏洞具有较高的隐蔽性和危害性。
该CSRF漏洞源于Tuleap规划管理API端点缺乏CSRF令牌(Anti-CSRF Token)验证机制。在Web应用安全设计中,CSRF攻击利用用户已认证的会话状态,通过诱导用户访问恶意页面,自动向目标站点发送携带有效用户凭证的请求。Tuleap的规划管理功能在处理POST/PUT/DELETE请求时,未正确实现SameSite Cookie策略或验证请求来源的Referer/Origin头信息,也未在表单和API请求中嵌入随机生成的CSRF令牌。攻击者可以构造包含规划管理API调用的HTML页面(如自动提交的表单或隐藏的iframe),当认证用户访问该页面时,浏览器会自动携带用户的会话Cookie向Tuleap服务器发送请求。攻击者可通过JavaScript或HTML表单自动化构造针对规划创建(/api/planning)、编辑(PUT /api/planning/{id})和删除(DELETE /api/planning/{id})的恶意请求。由于API端点信任来自浏览器的请求,导致攻击者能够在用户不知情的情况下执行任意规划管理操作。修复版本在所有规划管理API请求中加入了CSRF令牌验证,并增强了SameSite Cookie属性配置。