
CVE-2026-8337에 대한 기술 분석 자료: Concrete CMS Survey의 IDOR 취약점으로, 인증되지 않은 공격자가 공개 설문 엔드포인트에 조작된 optionID를 제출하여 비공개 설문 결과에 영향을 미칠 수 있습니다.
CVE-2026-8337은 Concrete CMS의 설문 조사 기능에 영향을 미치는 안전하지 않은 직접 객체 참조(IDOR) 취약점입니다. CVE-2026-8347(Express 연관 관계와 관련됨)과 달리, 이 취약점은 특정 사이트 구성에서 인증되지 않은 공격자가 제한된/비공개 설문 조사에 참여할 수 있게 합니다.
Concrete CMS 9.5.0 및 이전 버전에는 설문 조사 기능에 권한 부여 결함이 있습니다. 웹사이트에 공개 설문 조사와 제한된(비공개) 설문 조사가 모두 구성된 경우, 공격자는 제한된 설문 조사의 optionID를 공개 설문 조사 엔드포인트에 제출할 수 있습니다.
애플리케이션이 제출된 optionID가 응답 중인 공개 설문 조사에 속하는지 제대로 검증하지 않기 때문에, 투표는 대신 제한된 설문 조사에 기록됩니다. 이를 통해 인증되지 않은 사용자가 접근할 수 없어야 하는 설문 조사의 결과에 영향을 미칠 수 있습니다.
애플리케이션은 공개 설문 조사 엔드포인트를 검증하지만, 제출된 optionID가 실제로 해당 설문 조사에 속하는지 확인하지 못합니다.
개념적으로:
사용자가 투표 제출 ↓ 공개 설문 조사 엔드포인트가 요청 수신 ↓ 애플리케이션이 제공된 optionID 수락 ↓ optionID가 이 설문 조사에 속하는지 검증하지 않음 ↓ 제한된 설문 조사에 투표 기록
서버는 설문 조사 ID와 옵션 ID 간의 관계를 강제하는 대신 사용자 제어 식별자를 신뢰합니다.
웹사이트에 다음이 포함되어 있다고 가정합니다:
설문 조사 A (공개) 설문 조사 B (비공개)
공격자는 먼저 설문 조사 A에서 투표합니다.
요청을 가로채서(예: 웹 프록시 사용) 제출된 optionID를 설문 조사 B에 속한 것으로 교체함으로써, 공격자는 서버가 옵션이 의도된 설문 조사에 속하는지 확인하지 않기 때문에 비공개 설문 조사에 투표가 기록되도록 할 수 있습니다.
성공적인 악용으로 인해 다음이 발생할 수 있습니다:
비공개 설문 조사에 대한 무단 참여. 설문 조사 결과 조작. 데이터 무결성 손실.
이 취약점은 주로 기밀성이나 가용성보다는 무결성에 영향을 미칩니다.
관리자는 Concrete CMS 9.5.1 이상으로 업그레이드해야 합니다. 개발자는 제출된 모든 optionID가 응답 중인 설문 조사에 대해 검증되도록 하고, 권한 부여 검사가 사용자가 공개 엔드포인트를 통해 제한된 설문 조사 데이터와 상호 작용하는 것을 방지하도록 해야 합니다.