CVE-2026-8239
Concrete CMS 9.5.0 और उससे नीचे के संस्करण '/ccm/frontend/conversations/get_rating' में IDOR के प्रति संवेदनशील हैं।
- प्रकाशित
- 21 मई 2026
- अद्यतन
- 22 मई 2026
- सीएनए असाइन करना
- ConcreteCMS
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 9.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Concrete CMS 9.5.0 और उससे नीचे का संस्करण IDOR के प्रति संवेदनशील है। '/ccm/frontend/conversations/get_rating' एंडपॉइंट किसी भी संदेश की पहचान (ID) द्वारा उसके अस्तित्व की पुष्टि करता है और रेटिंग स्कोर लौटाता है। Concrete CMS सुरक्षा टीम ने इस भेद्यता को CVSS v.4.0 स्कोर 6.3 दिया है, जिसका वेक्टर CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N है। रिपोर्ट करने के लिए Tristan Madani का धन्यवाद।
स्रोत
1- CVE-2026-8239अनुसंधान
Concrete CMS में get_rating एंडपॉइंट पर प्राधिकरण की कमी के कारण conversation ratings को उजागर करने वाले IDOR के लिए सुरक्षा विवरण, जिसमें मूल कारण, हमला परिदृश्य और समाधान शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।