
Camaleon CMS 인스턴스가 미디어 자르기 엔드포인트에서 CVE-2026-102261에 대한 권한 부여 수정을 적용했는지 확인하는 비파괴적 Go 검증기입니다.
이 프로젝트는 권한이 부여된 Camaleon CMS 인스턴스가 버전 2.9.3에서 도입된 인가를 적용하는지 확인하기 위한 비파괴적 검증기를 포함합니다.
이 문제는 Camaleon CMS 2.9.2 이하의 POST /admin/media/crop에 영향을 미칩니다. :manage, :media 권한은 있지만 :manage, :users 권한은 없는 사용자가 saved_avatar에 다른 사용자의 ID를 제공하여 자신의 인가된 객체를 벗어난 아바타 쓰기를 수행할 수 있었습니다. 수정 사항은 자신이 아닌 모든 대상에 대해 :manage, :users를 요구합니다.
검증기는 다음과 같은 단일 인증된 POST를 전송합니다:
saved_avatar;cp_img_path.수정된 버전에서는 파일 처리 전에 인가가 이루어지며 애플리케이션은 리다이렉트(일반적으로 302)로 응답합니다. 이전 버전에서는 해당 단계에서 요청이 거부되지 않으며 결과는 INCONCLUSIVE일 뿐입니다: 이 프로그램은 이미지를 전송하지 않고, 데이터를 읽지 않으며, 어떤 아바타도 수정하려고 시도하지 않습니다.
동일한 사이트에 두 개의 테스트 계정을 생성하십시오:
:manage, :media 권한은 있지만 :manage, :users 권한은 없는 계정;첫 번째 계정의 세션 쿠키를 얻은 후 실행하십시오:
go test ./...
go run . \
--i-own-this-lab \
--url http://127.0.0.1:3000 \
--cookie '_session_id=COLOQUE_A_SESSAO_DE_TESTE_AQUI' \
--nonself-user-id 42
PROTECTED는 엔드포인트가 이미지 경로를 처리하기 전에 작업을 거부했음을 의미합니다. INCONCLUSIVE는 설치된 버전의 검증과 업데이트를 요구하며, 익스플로잇 확인이 아닙니다.
Camaleon CMS 2.9.3 이상으로 업데이트하십시오. 패치는 c143e145caa600947e70a240e87f2fed889149d3입니다.