
Prova de conceito para CVE-2025-65094: escalonamento de privilégios via IDOR no WBCE CMS. Demonstra manipulação de ID de grupo para obter acesso de administrador, com análise detalhada e orientação de remediação.
| Campo | Detalhes |
|---|---|
| ID CVE | CVE-2025-65094 |
| Severidade | ALTA |
| Aviso | Ver Aviso |
| Descoberto por | Lukasz Rybak |
Um usuário com privilégios baixos no WBCE CMS pode escalar seus privilégios para o grupo Administradores manipulando o parâmetro groups[] na requisição /admin/users/save.php.
A interface restringe os usuários a atribuir apenas seu grupo existente, mas a validação no lado do servidor está ausente, permitindo que atacantes sobrescrevam sua associação de grupo e obtenham acesso administrativo completo.
Isso resulta em um comprometimento completo do CMS.
Os mantenedores do projeto corrigiram o problema no seguinte commit:
9604617Mensagem de commit relevante:
permitir que apenas administradores atribuam usuários a qualquer grupo; usuários comuns podem atribuir a si mesmos e a outros usuários apenas a grupos aos quais já pertencem.
Isso aborda diretamente o controle de acesso inadequado na atribuição de grupos.
WBCE CMS usa permissões de grupo para restringir o acesso a recursos administrativos.
Um grupo restrito (Users) foi criado com as seguintes permissões:
Essa configuração garante que usuários com privilégios baixos:
Sua única permissão elevada é:
Usuários → Modificar, destinado exclusivamente à edição de sua própria conta.
Ao modificar seu próprio perfil através de:
Acesso → Usuários → Modificar Usuário
o backend falha em validar se o valor groups[] submetido corresponde às opções permitidas na interface.
Um atacante pode interceptar e modificar a requisição:
groups[]=2 → atacante altera para → groups[]=1
Isso imediatamente atribui o usuário ao grupo Administradores.
(conforme confirmado pelo commit 9604617)
Os seguintes arquivos participam da atribuição de grupos, mas anteriormente não possuíam lógica de autorização adequada:
wbce/admin/users/index.phpwbce/admin/users/users.phpwbce/admin/users/save.phpA correção introduz validação no lado do servidor que:
Isso confirma uma vulnerabilidade de Controle de Acesso Inadequado / IDOR no processo de atribuição de grupos.
Configure um grupo chamado Users com:
Navegue para:
Acesso → Usuários → Modificar Usuário
Intercepte a requisição de saída usando um proxy como o Burp Suite.
Parâmetro original da requisição:
groups%5B%5D=2
Parâmetro modificado da requisição:
groups%5B%5D=1
Alterando o parâmetro para 1 atribui o usuário ao grupo Administradores.
Após a reautenticação, o usuário obtém acesso completo a ferramentas e funcionalidades administrativas.
Esta é uma vulnerabilidade de escalação de privilégios que permite que qualquer usuário autenticado com privilégios baixos:
Este CVE foi divulgado de forma responsável seguindo práticas coordenadas de divulgação de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e defensivos.
| Categoria de Permissão | Configuração |
|---|
| Páginas | Visualizar |
| Mídia | Visualizar |
| Complementos | Visualizar |
| Configurações | Visualizar |
| Acesso → Usuários | Visualizar + Modificar |
| Acesso → Grupos | Visualizar |
| Ferramentas Administrativas | (nenhum) |