CVE-2025-69284Plane是一款开源的项目管理工具。在受影响版本中,存在一个访问控制权限绕过漏洞。Guest用户虽然被设计为无法访问workspace的设置页面,但可以通过直接调用API端点`/api/workspaces/:slug/members/`来获取该workspace中的成员列表。攻击者利用此漏洞可以获取workspace中所有用户的邮箱地址处理程序(email handler),进而识别出管理员用户的高价值邮箱账户。该漏洞属于低权限用户信息泄露,CVSS评分4.3(中危)。攻击者无需特殊用户交互即可利用此漏洞,成功利用后可获取敏感的用户身份信息,可能被用于进一步的社会工程学攻击或针对性入侵。
该漏洞的根本原因在于Plane对API端点的访问控制验证不完整。在1.2.0之前的版本中,系统对`/api/workspaces/:slug/members/`端点缺少正确的权限检查,允许已认证的guest用户访问此API。Guest用户成功加入workspace后,可直接发送HTTP GET请求到该端点。服务器响应中包含用户列表数据,其中`display_name`字段实际上存储的是邮箱的用户名部分(handler),而非显示名称。攻击者通过解析响应数据,可以提取出所有用户的邮箱handler,结合常见的邮箱域名(如[email protected]),即可推断出管理员用户的完整邮箱地址。攻击利用过程简单,无需特殊工具或技术,直接使用浏览器或curl即可完成信息收集。