CVE-2025-65780CVE-2025-65780是Wekan开源看板系统中存在的一个严重授权检查缺失漏洞。该漏洞影响Wekan 18.15及之前版本,攻击者可利用经过身份验证的低权限用户账户,更新整个用户文档对象,包括敏感的组织/团队成员关系和loginDisabled字段,从而实现权限提升和未授权访问其他团队或组织的资源。此漏洞无需用户交互,攻击者可通过构造特定的API请求来利用,CVSS评分高达8.8,属于高危漏洞。成功利用此漏洞可能导致攻击者禁用合法用户账户、加入或修改团队/组织权限,甚至可能获取系统管理员级别的访问权限,对企业级看板系统的安全性和数据完整性构成严重威胁。
漏洞根源在于Wekan后端API在处理用户配置文件更新请求时,缺少对用户提交字段的服务器端授权验证。系统允许经过身份验证的用户通过API端点直接修改自身的用户文档对象,而该文档不仅包含基本个人资料字段,还包括orgs、teams、loginDisabled等敏感系统字段。攻击者可通过构造恶意的PUT或PATCH请求,在请求载荷中包含超出个人资料范围的字段,如设置loginDisabled为false或修改所属组织/团队信息。由于缺乏服务器端的白名单过滤或字段级别的权限检查,这些敏感字段会被直接写入数据库,导致权限边界被突破。此漏洞利用方式简单,攻击者只需注册一个普通用户账户,获取有效会话令牌,然后发送包含特权字段的更新请求即可触发漏洞。修复后的18.16版本通过增加字段级别的权限验证,确保只有特定角色才能修改关键系统字段。