
Technischer Bericht zu CVE-2026-8337, einer IDOR-Schwachstelle in Concrete CMS Survey, die es nicht authentifizierten Angreifern ermöglicht, private Umfrageergebnisse zu beeinflussen, indem sie eine manipulierte optionID an einen öffentlichen Umfrage-Endpunkt übermitteln.
CVE-2026-8337 ist eine Schwachstelle vom Typ Insecure Direct Object Reference (IDOR) in Concrete CMS, die die Survey-Funktion betrifft. Im Gegensatz zu CVE-2026-8347 (bei dem Express-Assoziationen betroffen waren) ermöglicht diese Schwachstelle einem nicht authentifizierten Angreifer, unter bestimmten Site-Konfigurationen an einer eingeschränkten/privaten Umfrage teilzunehmen.
Concrete CMS 9.5.0 und frühere Versionen enthalten einen Autorisierungsfehler in der Umfragefunktionalität. Wenn eine Website sowohl mit einer öffentlichen Umfrage als auch mit einer eingeschränkten (privaten) Umfrage konfiguriert ist, kann ein Angreifer die optionID einer eingeschränkten Umfrage an den Endpunkt der öffentlichen Umfrage übermitteln.
Da die Anwendung nicht ordnungsgemäß validiert, dass die übermittelte optionID zu der öffentlichen Umfrage gehört, die gerade beantwortet wird, wird die Stimme stattdessen für die eingeschränkte Umfrage erfasst. Dies ermöglicht es einem nicht authentifizierten Benutzer, die Ergebnisse von Umfragen zu beeinflussen, auf die er keinen Zugriff haben sollte.
Die Anwendung validiert den Endpunkt der öffentlichen Umfrage, prüft jedoch nicht, ob die übermittelte optionID tatsächlich zu dieser Umfrage gehört.
Konzeptionell:
Benutzer gibt Stimme ab ↓ Endpunkt der öffentlichen Umfrage empfängt Anfrage ↓ Anwendung akzeptiert die gelieferte optionID ↓ Keine Validierung, dass die optionID zu dieser Umfrage gehört ↓ Stimme wird in der eingeschränkten Umfrage erfasst
Statt die Beziehung zwischen Survey-ID und Option-ID durchzusetzen, vertraut der Server einer benutzergesteuerten Kennung.
Angenommen, eine Website enthält:
Umfrage A (Öffentlich) Umfrage B (Privat)
Ein Angreifer stimmt zunächst in Umfrage A ab.
Durch Abfangen der Anfrage (z. B. mithilfe eines Web-Proxys) und Ersetzen der übermittelten optionID durch eine, die zu Umfrage B gehört, kann der Angreifer die Anwendung dazu veranlassen, eine Stimme in der privaten Umfrage zu erfassen, da der Server nicht überprüft, ob die Option zur vorgesehenen Umfrage gehört.
Eine erfolgreiche Ausnutzung kann Folgendes zur Folge haben:
Nicht autorisierte Teilnahme an privaten Umfragen. Manipulation von Umfrageergebnissen. Verlust der Datenintegrität.
Diese Schwachstelle wirkt sich hauptsächlich auf die Integrität aus, weniger auf Vertraulichkeit oder Verfügbarkeit.
Administratoren sollten auf Concrete CMS 9.5.1 oder höher aktualisieren. Entwickler sollten sicherstellen, dass jede übermittelte optionID gegen die beantwortete Umfrage validiert wird und dass Autorisierungsprüfungen verhindern, dass Benutzer über öffentliche Endpunkte mit eingeschränkten Umfragedaten interagieren.