CVE-2026-8237
Concrete CMS 9.5.0 और उससे नीचे के संस्करण /ccm/frontend/conversations/message_detail एंडपॉइंट में IDOR के प्रति संवेदनशील हैं।
- प्रकाशित
- 21 मई 2026
- अद्यतन
- 22 मई 2026
- सीएनए असाइन करना
- ConcreteCMS
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 48.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Concrete CMS 9.5.0 और उससे नीचे का संस्करण IDOR के प्रति संवेदनशील है। `/ccm/frontend/conversations/message_detail` एंडपॉइंट किसी भी कन्वर्सेशन संदेश की पूरी सामग्री लौटाता है। एक अनप्रमाणित हमलावर सभी कन्वर्सेशन संदेशों की गणना कर सकता है, जिसमें प्रतिबंधित पृष्ठों, केवल-सदस्य क्षेत्रों और मॉडरेशन कतार के संदेश शामिल हैं। डाउनलोड URL वाले फ़ाइल अनुलग्नक भी उजागर होते हैं। Concrete CMS सुरक्षा टीम ने इस भेद्यता को CVSS v.4.0 स्कोर 6.3 दिया है, जिसमें वेक्टर CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N है। रिपोर्ट करने के लिए Eldudareeno का धन्यवाद।
स्रोत
1- CVE-2026-8237जानकारीपूर्ण
Concrete CMS के लिए IDOR पर गहन राइट-अप, जिसमें message_detail एंडपॉइंट, प्राधिकरण की कमी का मूल कारण, हमले के परिदृश्य, प्रभाव और समाधान शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।