
Preuve de concept pour CVE-2025-65094 : élévation de privilèges via IDOR dans WBCE CMS. Démontre la manipulation de l'ID de groupe pour obtenir un accès administrateur, avec une analyse détaillée et des conseils de remédiation.
| Champ | Détails |
|---|---|
| ID CVE | CVE-2025-65094 |
| Sévérité | ÉLEVÉE |
| Avis | Voir l'avis |
| Découvert par | Lukasz Rybak |
Un utilisateur à faibles privilèges dans WBCE CMS peut élever ses privilèges jusqu'au groupe Administrateurs en manipulant le paramètre groups[] dans la requête /admin/users/save.php.
L'interface utilisateur limite les utilisateurs à n'assigner que leur groupe existant, mais la validation côté serveur est absente, ce qui permet aux attaquants de remplacer leur appartenance à un groupe et d'obtenir un accès administratif complet.
Cela aboutit à une compromission totale du CMS.
Les mainteneurs du projet ont corrigé le problème dans le commit suivant :
9604617Message de commit pertinent :
autoriser les administrateurs uniquement à affecter les utilisateurs à n'importe quel groupe ; les utilisateurs ordinaires peuvent s'affecter eux-mêmes et affecter d'autres utilisateurs uniquement aux groupes auxquels ils appartiennent déjà.
Cela répond directement au contrôle d'accès inapproprié dans l'affectation des groupes.
WBCE CMS utilise les permissions de groupe pour restreindre l'accès aux fonctionnalités administratives.
Un groupe restreint (Users) a été créé avec les permissions suivantes :
Cette configuration garantit que les utilisateurs à faibles privilèges :
Leur seule permission élevée est :
Utilisateurs → Modifier, destinée uniquement à la modification de leur propre compte.
Lors de la modification de leur propre profil via :
Accès → Utilisateurs → Modifier l'utilisateur
le backend ne valide pas si la valeur groups[] soumise correspond aux options autorisées dans l'interface.
Un attaquant peut intercepter et modifier la requête :
groups[]=2 → l'attaquant change en → groups[]=1
Cela assigne immédiatement l'utilisateur au groupe Administrateurs.
(comme confirmé par le commit 9604617)
Les fichiers suivants participent à l'affectation des groupes mais ne disposaient pas auparavant d'une logique d'autorisation appropriée :
wbce/admin/users/index.phpwbce/admin/users/users.phpwbce/admin/users/save.phpLe correctif introduit une validation côté serveur qui :
Cela confirme une vulnérabilité de contrôle d'accès inapproprié / IDOR dans le processus d'affectation des groupes.
Configurez un groupe nommé Users avec :
Accédez à :
Accès → Utilisateurs → Modifier l'utilisateur
Interceptez la requête sortante à l'aide d'un proxy tel que Burp Suite.
Paramètre de requête d'origine :
groups%5B%5D=2
Paramètre de requête modifié :
groups%5B%5D=1
Changer le paramètre en 1 assigne l'utilisateur au groupe Administrateurs.
Après une nouvelle authentification, l'utilisateur obtient un accès complet aux outils et fonctionnalités administratives.
Il s'agit d'une vulnérabilité d'élévation de privilèges qui permet à tout utilisateur authentifié à faibles privilèges de :
Cette CVE a été divulguée de manière responsable conformément aux pratiques de divulgation coordonnée des vulnérabilités. Les informations fournies ici le sont uniquement à des fins éducatives et défensives.
| Catégorie de permission | Paramètre |
|---|
| Pages | Afficher |
| Médias | Afficher |
| Extensions | Afficher |
| Paramètres | Afficher |
| Accès → Utilisateurs | Afficher + Modifier |
| Accès → Groupes | Afficher |
| Outils d'administration | (aucun) |