
شرح تقني لـ CVE-2026-8337، وهي ثغرة IDOR في استبيانات Concrete CMS تتيح للمهاجمين غير المصادَق عليهم التأثير على نتائج الاستبيانات الخاصة عبر إرسال optionID مُعدّ بعناية إلى نقطة نهاية استبيان عامة.
CVE-2026-8337 هي ثغرة مرجع كائن مباشر غير آمن (IDOR) في Concrete CMS تؤثر على ميزة الاستبيان. على عكس CVE-2026-8347 (التي تضمنت ارتباطات Express)، تسمح هذه الثغرة لمهاجم غير مصادق بالمشاركة في استبيان مقيد/خاص ضمن تكوينات مواقع محددة.
يحتوي Concrete CMS 9.5.0 والإصدارات الأقدم على خلل في التفويض في وظيفة الاستبيان الخاصة به. إذا كان الموقع مُهيأً بكل من استبيان عام واستبيان مقيد (خاص)، يمكن للمهاجم إرسال optionID الخاص باستبيان مقيد إلى نقطة نهاية الاستبيان العام.
نظرًا لأن التطبيق لا يتحقق بشكل صحيح من أن optionID المُرسل ينتمي إلى الاستبيان العام الذي يتم الرد عليه، يتم تسجيل التصويت في الاستبيان المقيد بدلاً من ذلك. وهذا يسمح لمستخدم غير مصادق بالتأثير على نتائج استبيانات لا ينبغي أن يكون قادرًا على الوصول إليها.
يتحقق التطبيق من نقطة نهاية الاستبيان العام لكنه يفشل في التحقق من أن optionID المُرسل ينتمي فعليًا إلى ذلك الاستبيان.
من الناحية المفاهيمية:
يُرسل المستخدم تصويتًا ↓ تستقبل نقطة نهاية الاستبيان العام الطلب ↓ يقبل التطبيق optionID المُقدم ↓ لا يوجد تحقق من أن optionID ينتمي إلى هذا الاستبيان ↓ يُسجل التصويت في الاستبيان المقيد
بدلاً من فرض العلاقة بين معرف الاستبيان ومعرف الخيار، يثق الخادم بمعرف يتحكم فيه المستخدم.
افترض أن موقعًا إلكترونيًا يحتوي على:
الاستبيان أ (عام) الاستبيان ب (خاص)
يقوم المهاجم أولاً بالتصويت في الاستبيان أ.
من خلال اعتراض الطلب (على سبيل المثال، باستخدام وكيل ويب) واستبدال optionID المُرسل بآخر ينتمي إلى الاستبيان ب، قد يتسبب المهاجم في قيام التطبيق بتسجيل تصويت في الاستبيان الخاص لأن الخادم لا يتحقق من أن الخيار ينتمي إلى الاستبيان المقصود.
يمكن أن يؤدي الاستغلال الناجح إلى:
مشاركة غير مصرح بها في استبيانات خاصة. التلاعب بنتائج الاستبيانات. فقدان سلامة البيانات.
تؤثر هذه الثغرة بشكل أساسي على السلامة، وليس السرية أو التوافر.
يجب على المسؤولين الترقية إلى Concrete CMS 9.5.1 أو إصدار أحدث. يجب على المطورين التأكد من التحقق من كل optionID مُرسل مقابل الاستبيان الذي يتم الرد عليه، وأن فحوصات التفويض تمنع المستخدمين من التفاعل مع بيانات الاستبيانات المقيدة عبر نقاط النهاية العامة.