
Vérificateur Go non destructif qui contrôle si une instance Camaleon CMS applique le correctif d'autorisation pour CVE-2026-102261 dans le point de terminaison de recadrage des médias.
Ce projet contient un vérificateur non destructif permettant de confirmer qu'une instance autorisée de Camaleon CMS applique l'autorisation introduite dans la version 2.9.3.
Le problème affecte POST /admin/media/crop dans Camaleon CMS jusqu'à 2.9.2. Un utilisateur disposant de :manage, :media, mais sans :manage, :users, pouvait fournir l'ID d'un autre utilisateur dans saved_avatar et atteindre une écriture d'avatar en dehors de son objet autorisé. Le correctif exige :manage, :users pour toute cible autre que l'utilisateur lui-même.
Le vérificateur envoie un unique POST authentifié avec :
saved_avatar d'un compte jetable différent du compte authentifié ;cp_img_path délibérément inexistant.Dans la version corrigée, l'autorisation intervient avant tout traitement de fichier et l'application répond par une redirection (généralement 302). Dans une version ancienne, la requête n'est pas refusée à cette étape et le résultat est seulement INCONCLUSIVE : ce programme n'envoie aucune image, ne lit aucune donnée et ne tente de modifier aucun avatar.
Créez deux comptes de test sur le même site :
:manage, :media, mais sans :manage, :users ;Obtenez le cookie de session du premier compte et exécutez :
go test ./...
go run . \
--i-own-this-lab \
--url http://127.0.0.1:3000 \
--cookie '_session_id=COLOQUE_A_SESSAO_DE_TESTE_AQUI' \
--nonself-user-id 42
PROTECTED signifie que le point de terminaison a refusé l'opération avant de traiter le chemin de l'image. INCONCLUSIVE demande une validation de la version installée et une mise à jour ; ce n'est pas une confirmation d'exploitation.
Mettez à jour vers Camaleon CMS 2.9.3 ou ultérieur. Le patch est c143e145caa600947e70a240e87f2fed889149d3.