漏洞概述 漏洞名称:IDOR(不安全的直接对象引用,CWE-639) 漏洞位置: API 方法 漏洞描述:该方法仅检查用户是否具有 权限,但未验证里程碑是否属于用户有权访问的项目。任何已认证用户都可以读取任何项目的里程碑详情。 影响范围 CVSS 评分:7.5 具体影响: - 未经授权访问跨项目的里程碑数据 - 泄露项目规划/时间线信息 - 具有基本用户角色的攻击者可以枚举任何项目的里程碑 修复方案 修复措施:在返回里程碑数据之前添加项目所有权检查 代码示例: POC 代码 利用方式:任何已认证用户可以使用任何里程碑 ID 调用 来读取他们无权访问的项目数据 研究人员:Javokhir Turdiyev (@javokhir-sec) 披露方式:负责任披露,附带修复 PR 其他信息 Pull Request 概述:此 PR 旨在通过确保 仅在里程碑属于用户有权访问的项目时才返回里程碑详情来修复 CWE-639 (IDOR) 漏洞 代码变更: - 更新 以加载里程碑并在返回之前应用项目访问检查 - 调整 注解以正确限制权限检查范围 代码变更详情 文件: 变更内容: 评论与审查 Copilot 审查:指出 的作用域问题,建议将权限检查限制在里程碑 ID 上 marcellofaron 审查:确认修复方案正确,并指出 的语义问题 合并状态 合并状态:已合并 合并时间:last week 合并者:marcellofaron 其他相关 Pull Request PR #3656:修复 Blueprint 中文件路径验证问题(SSRF/LFI,CWE-918) 总结 此 Pull Request 修复了 API 方法中的 IDOR 漏洞,通过添加项目所有权检查来防止未经授权的用户访问其他项目的里程碑数据。修复方案简洁有效,并经过充分审查和测试。