漏洞总结 漏洞概述 漏洞编号: GHSA-6xj3 漏洞类型: 跨租户权限提升(Cross-tenant privilege escalation) 严重程度: 高 发现者: CodeRabbit 修复状态: 已修复 影响范围 影响平台服务中的以下操作: - 工作区(workspace) - 问题(issue) - 项目(project) - 代理(agent) 攻击者可以通过以下API绕过租户隔离: - - - - - 修复方案 1. 在服务层添加工作区ID验证: - 所有API操作现在都要求提供 参数 - 验证请求中的 与目标资源是否属于同一租户 2. 修复具体代码: 3. 添加测试用例验证修复效果: 4. 更新文档: - 更新SECURITY_TRIAGE.md文件 - 移除重复的GHSA标识符 - 标准化GHSA标识符格式 修复验证 所有CRUD操作现在都强制执行工作区级授权 跨租户操作被正确阻止 测试用例验证了修复效果 代码审查确认修复完整