
Analyse technique de CVE-2026-8337, un IDOR dans Concrete CMS Survey qui permet à des attaquants non authentifiés d'influencer les résultats de sondages privés en soumettant un optionID forgé à un point de terminaison de sondage public.
CVE-2026-8337 est une vulnérabilité de référence directe à un objet (IDOR) dans Concrete CMS qui affecte la fonctionnalité de sondage. Contrairement à CVE-2026-8347 (qui impliquait des associations Express), cette vulnérabilité permet à un attaquant non authentifié de participer à un sondage restreint/privé dans des configurations de site spécifiques.
Concrete CMS 9.5.0 et versions antérieures contient une faille d'autorisation dans sa fonctionnalité de sondage. Si un site web est configuré avec à la fois un sondage public et un sondage restreint (privé), un attaquant peut soumettre l'optionID d'un sondage restreint au point de terminaison du sondage public.
Étant donné que l'application ne valide pas correctement que l'optionID soumise appartient bien au sondage public en cours de réponse, le vote est enregistré dans le sondage restreint à la place. Cela permet à un utilisateur non authentifié d'influencer les résultats de sondages auxquels il ne devrait pas avoir accès.
L'application valide le point de terminaison du sondage public mais ne vérifie pas que l'optionID soumise appartient réellement à ce sondage.
CVSS v3.1 (NVD) : 5.3 – Moyenne CVSS v4.0 (CNA Concrete CMS) : 6.3 – MoyenneConceptuellement :
L'utilisateur soumet un vote ↓ Le point de terminaison du sondage public reçoit la requête ↓ L'application accepte l'optionID fournie ↓ Aucune validation que l'optionID appartient à ce sondage ↓ Le vote est enregistré dans le sondage restreint
Au lieu d'appliquer la relation entre l'ID du sondage et l'ID de l'option, le serveur fait confiance à un identifiant contrôlé par l'utilisateur.
Supposons qu'un site web contienne :
Sondage A (Public) Sondage B (Privé)
Un attaquant vote d'abord dans le sondage A.
En interceptant la requête (par exemple, à l'aide d'un proxy web) et en remplaçant l'optionID soumise par une optionID appartenant au sondage B, l'attaquant peut amener l'application à enregistrer un vote dans le sondage privé, car le serveur ne vérifie pas que l'option appartient au sondage prévu.
Une exploitation réussie peut entraîner :
Une participation non autorisée à des sondages privés. Une manipulation des résultats de sondages. Une perte d'intégrité des données.
Cette vulnérabilité affecte principalement l'intégrité, plutôt que la confidentialité ou la disponibilité.
Les administrateurs doivent mettre à niveau vers Concrete CMS 9.5.1 ou une version ultérieure. Les développeurs doivent s'assurer que chaque optionID soumise est validée par rapport au sondage en cours de réponse et que les contrôles d'autorisation empêchent les utilisateurs d'interagir avec les données de sondages restreints via des points de terminaison publics.