
Non-destructive Go सत्यापनकर्ता जो जाँचता है कि क्या कोई Camaleon CMS इंस्टेंस मीडिया क्रॉप एंडपॉइंट में CVE-2026-102261 के लिए प्राधिकरण फिक्स लागू करता है।
यह प्रोजेक्ट एक गैर-विनाशकारी सत्यापनकर्ता (verifier) शामिल करता है, जो यह पुष्टि करने के लिए है कि Camaleon CMS का कोई अधिकृत इंस्टेंस संस्करण 2.9.3 में पेश किए गए प्राधिकरण (authorization) को लागू करता है या नहीं।
यह समस्या Camaleon CMS के 2.9.2 तक के संस्करणों में POST /admin/media/crop को प्रभावित करती है। जिस उपयोगकर्ता के पास :manage, :media है, लेकिन :manage, :users नहीं है, वह saved_avatar में किसी अन्य उपयोगकर्ता की ID दे सकता था और अपने अधिकृत ऑब्जेक्ट के बाहर अवतार (avatar) लेखन (write) कर सकता था। इस फिक्स के लिए आवश्यक है कि स्वयं उपयोगकर्ता के अलावा किसी भी लक्ष्य के लिए :manage, :users हो।
सत्यापनकर्ता एक ही प्रमाणित (authenticated) POST भेजता है जिसमें निम्नलिखित होते हैं:
saved_avatar;cp_img_path।संशोधित संस्करण में, प्राधिकरण किसी भी फ़ाइल प्रोसेसिंग से पहले होता है और एप्लिकेशन रीडायरेक्ट (आमतौर पर 302) के साथ प्रतिक्रिया देता है। पुराने संस्करण में, इस चरण पर अनुरोध अस्वीकार नहीं किया जाता और परिणाम केवल INCONCLUSIVO होता है: यह प्रोग्राम कोई छवि नहीं भेजता, कोई डेटा नहीं पढ़ता, और किसी भी अवतार को संशोधित करने का प्रयास नहीं करता।
एक ही साइट पर दो परीक्षण खाते बनाएँ:
:manage, :media हो, लेकिन :manage, :users न हो;पहले खाते का सत्र कुकी (session cookie) प्राप्त करें और चलाएँ:
go test ./...
go run . \
--i-own-this-lab \
--url http://127.0.0.1:3000 \
--cookie '_session_id=COLOQUE_A_SESSAO_DE_TESTE_AQUI' \
--nonself-user-id 42
PROTECTED का अर्थ है कि एंडपॉइंट ने छवि पथ को संसाधित करने से पहले ऑपरेशन को अस्वीकार कर दिया। INCONCLUSIVE स्थापित संस्करण के सत्यापन और अपडेट की मांग करता है; यह शोषण (exploitation) की पुष्टि नहीं है।
Camaleon CMS 2.9.3 या बाद के संस्करण में अपडेट करें। पैच है c143e145caa600947e70a240e87f2fed889149d3।