漏洞概述 该漏洞涉及Trello平台中的权限提升问题。具体来说,只读板成员可以通过创建、修改或删除自定义字段(Custom Fields)来执行写操作,从而绕过只读权限限制。 影响范围 受影响文件: 受影响操作:POST/PUT自定义字段、POST/PUT自定义字段项、DELETE自定义字段 受影响角色:只读板成员 修复方案 1. 权限检查:在所有相关的写操作处理程序中,使用 替代 ,以确保只有具有写权限的用户才能执行这些操作。 2. 代码修改: - 在 和 处理程序中,添加 。 - 在 处理程序中,添加 。 - 在 处理程序中,添加 。 - 在 处理程序中,添加 。 POC代码 以下是修复前后的代码对比: 修复前 修复后 通过以上修改,确保了只有具有写权限的用户才能执行自定义字段的创建、修改和删除操作,从而修复了权限提升漏洞。