漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
SuperPlane < 0.27.0 Broken Object Level Authorization via CanvasService gRPC
Vulnerability Description
SuperPlane before 0.27.0 contains a broken object-level authorization vulnerability in the CanvasService gRPC handlers that allows authenticated users with viewer-level access to one organization to access resources belonging to other organizations by supplying arbitrary canvas or queue UUIDs without organization scoping. Attackers can read cross-tenant execution history and event payloads containing sensitive secrets, write queue items and canvas events into victim organizations, delete arbitrary canvases, and disrupt automation workflows across tenant boundaries.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Vulnerability Type
通过用户控制密钥绕过授权机制
Vulnerability Title
superplanehq superplane 授权问题漏洞
Vulnerability Description
superplanehq superplane是superplanehq组织的一款企业级项目协作平台。 superplanehq superplane 0.27.0之前版本存在授权问题漏洞,该漏洞源于CanvasService gRPC处理程序存在对象级授权缺陷,允许已认证的具有查看者权限的用户通过提供任意canvas或queue UUIDs跨组织访问资源,导致攻击者可以读取跨租户执行历史和包含敏感秘密的事件载荷,向受害组织写入队列项和canvas事件,删除任意canvas,并跨租户边界破坏自动化工作流。
CVSS Information
N/A
Vulnerability Type
N/A