
CVE-2026-8337 के लिए तकनीकी लेख: Concrete CMS सर्वेक्षण में एक IDOR भेद्यता, जो अप्रमाणित हमलावरों को सार्वजनिक सर्वेक्षण एंडपॉइंट पर एक विशेष रूप से तैयार optionID सबमिट करके निजी सर्वेक्षण परिणामों को प्रभावित करने की अनुमति देती है।
CVE-2026-8337 Concrete CMS में एक Insecure Direct Object Reference (IDOR) भेद्यता है जो Survey सुविधा को प्रभावित करती है। CVE-2026-8347 (जिसमें Express associations शामिल थे) के विपरीत, यह भेद्यता एक अनधिकृत हमलावर को विशिष्ट साइट कॉन्फ़िगरेशन के तहत प्रतिबंधित/निजी सर्वेक्षण में भाग लेने की अनुमति देती है।
Concrete CMS 9.5.0 और पुराने संस्करणों में इसकी सर्वेक्षण कार्यक्षमता में एक प्राधिकरण दोष है। यदि किसी वेबसाइट पर सार्वजनिक सर्वेक्षण और प्रतिबंधित (निजी) सर्वेक्षण दोनों कॉन्फ़िगर किए गए हैं, तो एक हमलावर प्रतिबंधित सर्वेक्षण के optionID को सार्वजनिक सर्वेक्षण एंडपॉइंट पर सबमिट कर सकता है।
क्योंकि एप्लिकेशन यह उचित रूप से सत्यापित नहीं करता है कि सबमिट किया गया optionID उस सार्वजनिक सर्वेक्षण से संबंधित है जिसका उत्तर दिया जा रहा है, वोट इसके बजाय प्रतिबंधित सर्वेक्षण में दर्ज हो जाता है। यह एक अनधिकृत उपयोगकर्ता को उन सर्वेक्षणों के परिणामों को प्रभावित करने की अनुमति देता है जिन तक उनकी पहुंच नहीं होनी चाहिए।
एप्लिकेशन सार्वजनिक सर्वेक्षण एंडपॉइंट को मान्य करता है लेकिन यह सत्यापित करने में विफल रहता है कि सबमिट किया गया optionID वास्तव में उस सर्वेक्षण से संबंधित है।
अवधारणात्मक रूप से:
उपयोगकर्ता वोट सबमिट करता है ↓ सार्वजनिक सर्वेक्षण एंडपॉइंट अनुरोध प्राप्त करता है ↓ एप्लिकेशन आपूर्ति किए गए optionID को स्वीकार करता है ↓ कोई सत्यापन नहीं कि optionID इस सर्वेक्षण से संबंधित है ↓ वोट प्रतिबंधित सर्वेक्षण में दर्ज होता है
CVSS v3.1 (NVD): 5.3 – मध्यम CVSS v4.0 (Concrete CMS CNA): 6.3 – मध्यमSurvey ID और Option ID के बीच संबंध लागू करने के बजाय, सर्वर उपयोगकर्ता-नियंत्रित पहचानकर्ता पर भरोसा करता है।
मान लीजिए कि एक वेबसाइट में शामिल है:
सर्वेक्षण A (सार्वजनिक) सर्वेक्षण B (निजी)
एक हमलावर पहले सर्वेक्षण A में वोट करता है।
अनुरोध को इंटरसेप्ट करके (उदाहरण के लिए, वेब प्रॉक्सी का उपयोग करके) और सबमिट किए गए optionID को सर्वेक्षण B से संबंधित एक से बदलकर, हमलावर एप्लिकेशन को निजी सर्वेक्षण में वोट दर्ज करने के लिए प्रेरित कर सकता है क्योंकि सर्वर यह सत्यापित नहीं करता है कि विकल्प इच्छित सर्वेक्षण से संबंधित है।
सफल शोषण के परिणामस्वरूप हो सकता है:
निजी सर्वेक्षणों में अनधिकृत भागीदारी। सर्वेक्षण परिणामों में हेरफेर। डेटा अखंडता की हानि।
यह भेद्यता मुख्य रूप से गोपनीयता या उपलब्धता के बजाय अखंडता को प्रभावित करती है।
प्रशासकों को Concrete CMS 9.5.1 या बाद के संस्करण में अपग्रेड करना चाहिए। डेवलपर्स को यह सुनिश्चित करना चाहिए कि प्रत्येक सबमिट किए गए optionID को उत्तर दिए जा रहे सर्वेक्षण के विरुद्ध मान्य किया जाए और प्राधिकरण जांच उपयोगकर्ताओं को सार्वजनिक एंडपॉइंट के माध्यम से प्रतिबंधित सर्वेक्षण डेटा के साथ इंटरैक्ट करने से रोकें।