脆弱性情報 脆弱性タイプ: 添付ファイルのアップロードがカード/ボードの関係に対して範囲制限されていない(Attachment upload not scoped to card/board relationship) 修正バージョン: コミット 1d16955 コミッター: xet7 コミット日付: 2025年12月29日 主な修正内容 ファイル変更: server/routes/attachmentApi.js 検証の追加: - カードが指定されたボードに属しているか ( ) - スイムレーンIDとリストIDが、カードの実際のスイムレーンとリストと一致しているか ( および ) - ユーザーにカードの変更権限があるか ( ) - 対象カードが対象ボードに属しているか ( ) - 対象ボードが添付ファイルのアップロードを許可しているか ( ) エラーレスポンスコード: - 404: リソースが見つからない(ボードが見つからない、カードが見つからない) - 400: リクエストが無効(カードは指定されたボードに属していない、スイムレーンIDがカードのスイムレーンと一致しない、リストIDがカードのリストと一致しない、対象カードは指定されたボードに属していない、対象スイムレーンIDがカードのスイムレーンと一致しない、対象リストIDがカードのリストと一致しない) - 403: 権限不足(このカードを変更する権限がない、このボードにアクセスする権限がない、対象ボードでは添付ファイルが許可されていない)