CVE-2025-65782CVE-2025-65782是Wekan开源看板系统中的一个高危授权绕过漏洞。该漏洞存在于卡片的更新处理逻辑中,允许已认证的Board成员(包括其他已认证用户)在未经适当授权的情况下,向vote.positive或vote.negative数组中添加或移除任意用户ID。此漏洞影响Wekan版本至18.15,于2025年11月2日在18.16版本中修复。攻击者可利用此漏洞进行投票伪造和未授权投票操作,严重威胁系统的数据完整性和投票机制的公正性。由于CVSS评分为6.5(中等严重程度),且攻击复杂度低、无需用户交互,漏洞利用门槛较低,对使用该系统的组织构成实质性风险。
该漏洞根本原因在于Wekan在处理卡片更新请求时,未能正确验证操作用户对vote.positive和vote.negative数组的修改权限。系统错误地信任了客户端提交的投票数据,允许任何Board成员直接修改这些敏感数组。攻击者可通过构造恶意的API请求,在vote.positive或vote.negative字段中包含任意用户ID,从而为这些用户添加或移除投票。由于缺少服务端验证和授权检查,攻击者可以枚举用户ID并对任意用户的投票进行操纵。漏洞存在于Cards.update方法中,该方法在更新卡片数据时未对投票相关字段进行权限校验。攻击者只需具备有效的认证凭证和目标Board的成员资格,即可利用此漏洞。修复版本18.16增加了对投票操作的授权验证,确保只有投票者本人才能修改自己的投票记录。