Les filtres JIRA_PROJECTS_FILTER et CONFLUENCE_SPACES_FILTER pouvaient être remplacés ou neutralisés par des arguments fournis par l’appelant, donnant accès à des projets ou espaces hors périmètre autorisé.
Analyse technique
Les paramètres projects_filter et spaces_filter contrôlés par le client pouvaient prendre le pas sur les listes d’autorisation administratives ou composer des clauses supprimant leur effet. La protection de périmètre reposait donc sur une validation insuffisante côté serveur.
Impact, versions et correctif
Détection / vérification
Examiner les requêtes de recherche comportant projects_filter ou spaces_filter et identifier les accès à des projets ou espaces en dehors de la liste autorisée.
Action recommandée
Mettre à niveau vers 0.22.0 ou ultérieur et revoir les droits réels du compte de service, sans se limiter aux filtres applicatifs.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 3 source(s).