
CVE-2025-65094 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: WBCE CMS में IDOR के माध्यम से विशेषाधिकार वृद्धि। समूह ID में हेरफेर करके एडमिन पहुंच प्राप्त करने का प्रदर्शन, विस्तृत विश्लेषण और सुधार मार्गदर्शन के साथ।
| फ़ील्ड | विवरण |
|---|---|
| CVE ID | CVE-2025-65094 |
| गंभीरता | उच्च |
| सलाह | सलाह देखें |
| द्वारा खोजा गया | Lukasz Rybak |
WBCE CMS में एक कम-विशेषाधिकार वाला उपयोगकर्ता /admin/users/save.php अनुरोध में groups[] पैरामीटर में हेरफेर करके अपने विशेषाधिकारों को प्रशासकों समूह तक बढ़ा सकता है।
UI उपयोगकर्ताओं को केवल उनके मौजूदा समूह को असाइन करने तक सीमित करता है, लेकिन सर्वर-साइड सत्यापन गायब है, जिससे हमलावर अपनी समूह सदस्यता को अधिलेखित कर सकते हैं और पूर्ण प्रशासनिक पहुँच प्राप्त कर सकते हैं।
इसके परिणामस्वरूप CMS का पूर्ण समझौता होता है।
प्रोजेक्ट अनुरक्षकों ने निम्नलिखित कमिट में समस्या का समाधान किया है:
9604617प्रासंगिक कमिट संदेश:
केवल प्रशासकों को उपयोगकर्ताओं को किसी भी समूह में असाइन करने की अनुमति दें; सामान्य उपयोगकर्ता स्वयं और अन्य उपयोगकर्ताओं को केवल उन समूहों में असाइन कर सकते हैं जिनमें वे पहले से हैं।
यह सीधे तौर पर समूह असाइनमेंट में अनुचित अभिगम नियंत्रण को संबोधित करता है।
WBCE CMS प्रशासनिक सुविधाओं तक पहुँच को प्रतिबंधित करने के लिए समूह अनुमतियों का उपयोग करता है।
निम्नलिखित अनुमतियों के साथ एक प्रतिबंधित समूह (उपयोगकर्ता) बनाया गया था:
| अनुमति श्रेणी | सेटिंग |
|---|---|
| पृष्ठ | देखें |
| मीडिया | देखें |
| ऐड-ऑन | देखें |
| सेटिंग्स | देखें |
| एक्सेस → उपयोगकर्ता | देखें + संशोधित करें |
| एक्सेस → समूह | देखें |
| प्रशासन-उपकरण | (कोई नहीं) |
यह सेटअप सुनिश्चित करता है कि कम-विशेषाधिकार वाले उपयोगकर्ता:
उनकी एकमात्र उन्नत अनुमति है:
उपयोगकर्ता → संशोधित करें, केवल अपने खाते को संपादित करने के लिए।
अपनी प्रोफ़ाइल को संशोधित करते समय:
एक्सेस → उपयोगकर्ता → उपयोगकर्ता संशोधित करें
बैकएंड यह सत्यापित करने में विफल रहता है कि सबमिट किया गया groups[] मान UI विकल्पों से मेल खाता है या नहीं।
एक हमलावर अनुरोध को इंटरसेप्ट और संशोधित कर सकता है:
groups[]=2 → हमलावर बदलता है → groups[]=1
यह तुरंत उपयोगकर्ता को प्रशासकों समूह में असाइन कर देता है।
(कमिट 9604617 द्वारा पुष्टि की गई)
निम्नलिखित फ़ाइलें समूह असाइनमेंट में भाग लेती हैं लेकिन पहले उचित प्राधिकरण तर्क का अभाव था:
wbce/admin/users/index.phpwbce/admin/users/users.phpwbce/admin/users/save.phpफिक्स सर्वर-साइड सत्यापन प्रस्तुत करता है जो:
यह समूह असाइनमेंट प्रक्रिया में अनुचित अभिगम नियंत्रण / IDOR कमजोरी की पुष्टि करता है।
उपयोगकर्ता नामक एक समूह कॉन्फ़िगर करें:
यहाँ नेविगेट करें:
एक्सेस → उपयोगकर्ता → उपयोगकर्ता संशोधित करें
Burp Suite जैसे प्रॉक्सी का उपयोग करके बाहर जाने वाले अनुरोध को इंटरसेप्ट करें।
मूल अनुरोध पैरामीटर:
groups%5B%5D=2
संशोधित अनुरोध पैरामीटर:
groups%5B%5D=1
पैरामीटर को 1 में बदलने से उपयोगकर्ता प्रशासकों समूह में असाइन हो जाता है।
पुन: प्रमाणीकरण के बाद, उपयोगकर्ता को प्रशासनिक उपकरणों और सुविधाओं तक पूर्ण पहुँच प्राप्त होती है।
यह एक विशेषाधिकार वृद्धि कमजोरी है जो किसी भी कम-विशेषाधिकार वाले प्रमाणित उपयोगकर्ता को अनुमति देता है:
इस CVE का खुलासा समन्वित कमजोरी प्रकटीकरण प्रथाओं के अनुसार जिम्मेदारी से किया गया था। यहाँ प्रदान की गई जानकारी केवल शैक्षिक और रक्षात्मक उद्देश्यों के लिए है।