重要な脆弱性情報 脆弱性タイトル: REST APIにおける親トラッカーの読み取り権限が適切に適用されていない 脆弱性ID: #42237 レポート者: Joris MASSON (jmasson) 報告日: 2025-03-18 19:07 最終更新日: 2025-03-31 10:16 詳細 要約: - 「トラッカー階層」の観点から、ある子トラッカー C とその親トラッカー P がある場合、GET /api/trackers/{CのID} を実行した場合、トラッカー P に対するアクセス権限がまったくない場合でも、JSONレスポンスに P の名前と色が含まれて表示される。 影響: - 攻撃者は、本来公開すべきではないトラッカー名を確認できる。 - CVSSv3.1 スコア: 4.3 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N) 参照: - CVE-2023-30155 ステータス ステータス: 閉鎖 (Closed) 閉鎖日: 2025-03-19 担当者: Joris MASSON (jmasson) 関連する修正 修正版: rel #41092 プロジェクト: Tuleap トラック: Releases バージョン: 16.6 ステータス: リリース済み (Delivered) 最終更新日: 2025-03-26 17:54 レポート者: Manuel Vacelet (vaceletm) 担当者: Joris MASSON (jmasson) 活動履歴 公開開示: Thomas Gerbet (tgerbet) - 10時間前 CVE-2023-30155 がこの問題に割り当てられた: Thomas Gerbet (tgerbet) - 11日前 gitによる修正リクエストが完了: Joris MASSON (jmasson) - 12日前