
Неразрушающий верификатор на Go, который проверяет, применяет ли экземпляр Camaleon CMS исправление авторизации для CVE-2026-102261 в конечной точке обрезки медиафайлов.
Этот проект содержит недеструктивный верификатор для подтверждения того, что авторизованный экземпляр Camaleon CMS применяет авторизацию, введённую в версии 2.9.3.
Проблема затрагивает POST /admin/media/crop в Camaleon CMS до 2.9.2. Пользователь с :manage, :media, но без :manage, :users, мог указать ID другого пользователя в saved_avatar и выполнить запись аватара за пределами своего авторизованного объекта. Исправление требует :manage, :users для любой цели, кроме самого пользователя.
Верификатор отправляет единственный аутентифицированный POST с:
saved_avatar одноразовой учётной записи, отличной от аутентифицированной учётной записи;cp_img_path.В исправленной версии авторизация происходит до любой обработки файла, и приложение отвечает перенаправлением (обычно 302). В старой версии запрос не отклоняется на этом этапе, и результат — лишь INCONCLUSIVO: эта программа не отправляет изображение, не читает данные и не пытается изменить какой-либо аватар.
Создайте две тестовые учётные записи на одном сайте:
:manage, :media, но без :manage, :users;Получите cookie сессии первой учётной записи и выполните:
go test ./...
go run . \
--i-own-this-lab \
--url http://127.0.0.1:3000 \
--cookie '_session_id=COLOQUE_A_SESSAO_DE_TESTE_AQUI' \
--nonself-user-id 42
PROTECTED означает, что эндпоинт отклонил операцию до обработки пути к изображению. INCONCLUSIVE требует проверки установленной версии и обновления; это не подтверждение эксплуатации.
Обновитесь до Camaleon CMS 2.9.3 или более поздней версии. Патч — c143e145caa600947e70a240e87f2fed889149d3.