Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-8337 — CVE-2026-8337에 대한 기술 분석 자료: Concrete CMS Survey의 IDOR 취약점으로, 인증되지 않은 공격자가 공개 설문 엔드포인트에 조작된 optionID를 제출하여 비공개 설문 결과에 영향을 미칠 수 있습니다. | Kitploit
도구/GitHubGitHub/aj2108/cve-2026-8337
Vulnerability AnalysisWeb Application ExploitationWeb SecurityPenetration TestingLearning & Education
GitHubaj2108/cve-2026-8337

CVE-2026-8337

CVE-2026-8337에 대한 기술 분석 자료: Concrete CMS Survey의 IDOR 취약점으로, 인증되지 않은 공격자가 공개 설문 엔드포인트에 조작된 optionID를 제출하여 비공개 설문 결과에 영향을 미칠 수 있습니다.

저장소 보기
1개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-8337

CVE-2026-8337은 Concrete CMS의 설문 조사 기능에 영향을 미치는 안전하지 않은 직접 객체 참조(IDOR) 취약점입니다. CVE-2026-8347(Express 연관 관계와 관련됨)과 달리, 이 취약점은 특정 사이트 구성에서 인증되지 않은 공격자가 제한된/비공개 설문 조사에 참여할 수 있게 합니다.

개요

Concrete CMS 9.5.0 및 이전 버전에는 설문 조사 기능에 권한 부여 결함이 있습니다. 웹사이트에 공개 설문 조사와 제한된(비공개) 설문 조사가 모두 구성된 경우, 공격자는 제한된 설문 조사의 optionID를 공개 설문 조사 엔드포인트에 제출할 수 있습니다.

애플리케이션이 제출된 optionID가 응답 중인 공개 설문 조사에 속하는지 제대로 검증하지 않기 때문에, 투표는 대신 제한된 설문 조사에 기록됩니다. 이를 통해 인증되지 않은 사용자가 접근할 수 없어야 하는 설문 조사의 결과에 영향을 미칠 수 있습니다.

영향을 받는 소프트웨어

제품: Concrete CMS 영향을 받는 버전: 9.5.0 및 이전 버전 수정된 버전: 9.5.1

취약점 유형

CWE-639: 사용자 제어 키를 통한 권한 부여 우회(IDOR) CWE-565: 검증 및 무결성 검사 없이 쿠키에 의존(CNA에서도 지정됨)

근본 원인

애플리케이션은 공개 설문 조사 엔드포인트를 검증하지만, 제출된 optionID가 실제로 해당 설문 조사에 속하는지 확인하지 못합니다.

개념적으로:

사용자가 투표 제출 ↓ 공개 설문 조사 엔드포인트가 요청 수신 ↓ 애플리케이션이 제공된 optionID 수락 ↓ optionID가 이 설문 조사에 속하는지 검증하지 않음 ↓ 제한된 설문 조사에 투표 기록

서버는 설문 조사 ID와 옵션 ID 간의 관계를 강제하는 대신 사용자 제어 식별자를 신뢰합니다.

공격 시나리오

웹사이트에 다음이 포함되어 있다고 가정합니다:

설문 조사 A (공개) 설문 조사 B (비공개)

공격자는 먼저 설문 조사 A에서 투표합니다.

요청을 가로채서(예: 웹 프록시 사용) 제출된 optionID를 설문 조사 B에 속한 것으로 교체함으로써, 공격자는 서버가 옵션이 의도된 설문 조사에 속하는지 확인하지 않기 때문에 비공개 설문 조사에 투표가 기록되도록 할 수 있습니다.

영향

CVSS v3.1 (NVD): 5.3 – 중간 CVSS v4.0 (Concrete CMS CNA): 6.3 – 중간

성공적인 악용으로 인해 다음이 발생할 수 있습니다:

비공개 설문 조사에 대한 무단 참여. 설문 조사 결과 조작. 데이터 무결성 손실.

이 취약점은 주로 기밀성이나 가용성보다는 무결성에 영향을 미칩니다.

심각도

완화 조치

관리자는 Concrete CMS 9.5.1 이상으로 업그레이드해야 합니다. 개발자는 제출된 모든 optionID가 응답 중인 설문 조사에 대해 검증되도록 하고, 권한 부여 검사가 사용자가 공개 엔드포인트를 통해 제한된 설문 조사 데이터와 상호 작용하는 것을 방지하도록 해야 합니다.

도구 다운로드