CVE-2026-8337
Concrete CMS 9.5.0 और उससे नीचे के संस्करण उन साइटों पर सर्वेक्षणों में IDOR के प्रति संवेदनशील हैं जहाँ सार्वजनिक और निजी सर्वेक्षण एक साथ चल रहे हैं।
- प्रकाशित
- 21 मई 2026
- अद्यतन
- 22 मई 2026
- सीएनए असाइन करना
- ConcreteCMS
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 9.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Concrete CMS 9.5.0 और उससे नीचे के संस्करण सर्वेक्षणों में IDOR के प्रति संवेदनशील हैं। संवेदनशील होने के लिए, किसी साइट को इस तरह से कॉन्फ़िगर किया जाना चाहिए कि साइट पर सार्वजनिक और निजी दोनों सर्वेक्षण मौजूद हों। एक अनप्रमाणित हमलावर सार्वजनिक सर्वेक्षण के एंडपॉइंट के माध्यम से प्रतिबंधित optionID सबमिट करके प्रतिबंधित सर्वेक्षण में मतदान कर सकता है। Concrete CMS सुरक्षा टीम ने इस भेद्यता को CVSS v.4.0 स्कोर 6.3 दिया है, जिसका वेक्टर CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N है। रिपोर्ट करने के लिए Zer0daySec https://github.com/Zee99y का धन्यवाद।
स्रोत
1- CVE-2026-8337अनुसंधान
CVE-2026-8337 के लिए तकनीकी लेख: Concrete CMS सर्वेक्षण में एक IDOR भेद्यता, जो अप्रमाणित हमलावरों को सार्वजनिक सर्वेक्षण एंडपॉइंट पर एक विशेष रूप से तैयार optionID सबमिट करके निजी सर्वेक्षण परिणामों को प्रभावित करने की अनुमति देती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।