脆弱性情報
高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。
脆弱性タイトル
Plane: SSRF via Incomplete IP Validation in Webhook URL Serializer
脆弱性説明
Plane is an an open-source project management tool. Prior to version 1.2.3, the webhook URL validation in plane/app/serializers/webhook.py only checks ip.is_loopback, allowing attackers with workspace ADMIN role to create webhooks pointing to private/internal network addresses (10.x.x.x, 172.16.x.x, 192.168.x.x, 169.254.169.254, etc.). When webhook events fire, the server makes requests to these internal addresses and stores the response — enabling SSRF with full response read-back. This issue has been patched in version 1.2.3.
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
脆弱性タイプ
服务端请求伪造(SSRF)
脆弱性タイトル
Plane 代码问题漏洞
脆弱性説明
Plane是Plane开源的一个开源、自托管的项目规划工具。 Plane 1.2.3之前版本存在代码问题漏洞,该漏洞源于Webhook URL验证仅检查ip.is_loopback,可能导致具有工作空间ADMIN角色的攻击者创建指向私有或内部网络地址的Webhook,从而启用服务端请求伪造。
CVSS情報
N/A
脆弱性タイプ
N/A