
Доказательство концепции для CVE-2025-65094: повышение привилегий через IDOR в WBCE CMS. Демонстрирует манипуляцию ID группы для получения административного доступа, с подробным анализом и рекомендациями по устранению.
| Поле | Подробности |
|---|---|
| CVE ID | CVE-2025-65094 |
| Severity | HIGH |
| Рекомендации | Посмотреть рекомендации |
| Обнаружено | Lukasz Rybak |
Пользователь с низкими привилегиями в WBCE CMS может повысить свои привилегии до группы Администраторы, манипулируя параметром groups[] в запросе /admin/users/save.php.
Интерфейс ограничивает пользователей назначением только их существующей группы, но отсутствует проверка на стороне сервера, что позволяет злоумышленникам перезаписывать членство в группе и получать полный административный доступ.
Это приводит к полной компрометации CMS.
Сопровождающие проекта устранили проблему в следующем коммите:
9604617Соответствующее сообщение коммита:
разрешить администраторам назначать пользователей в любую группу; обычные пользователи могут назначать себя и других пользователей только в те группы, где они уже состоят.
Это напрямую устраняет проблему несоответствующего контроля доступа при назначении групп.
WBCE CMS использует групповые разрешения для ограничения доступа к административным функциям.
Была создана ограниченная группа (Users) со следующими разрешениями:
| Категория разрешений | Настройка |
|---|---|
| Страницы | Просмотр |
| Медиа | Просмотр |
| Дополнения | Просмотр |
| Настройки | Просмотр |
| Доступ → Пользователи | Просмотр + Изменить |
| Доступ → Группы | Просмотр |
| Инструменты администратора | (нет) |
Такая конфигурация гарантирует, что пользователи с низкими привилегиями:
Единственное повышенное разрешение:
Пользователи → Изменить, предназначенное исключительно для редактирования своей учетной записи.
При изменении своего профиля через:
Доступ → Пользователи → Изменить пользователя
серверная часть не проверяет, соответствует ли переданное значение groups[] допустимым опциям интерфейса.
Злоумышленник может перехватить и изменить запрос:
groups[]=2 → злоумышленник меняет на → groups[]=1
Это немедленно назначает пользователя в группу Администраторы.
(как подтверждено коммитом 9604617)
Следующие файлы участвовали в назначении групп, но ранее не имели надлежащей логики авторизации:
wbce/admin/users/index.phpwbce/admin/users/users.phpwbce/admin/users/save.phpИсправление вводит проверку на стороне сервера, которая:
Это подтверждает уязвимость некорректного контроля доступа / IDOR в процессе назначения групп.
Настройте группу с именем Users с:
Перейдите к:
Доступ → Пользователи → Изменить пользователя
Перехватите исходящий запрос с помощью прокси, например Burp Suite.
Исходный параметр запроса:
groups%5B%5D=2
Измененный параметр запроса:
groups%5B%5D=1
Изменение параметра на 1 назначает пользователя в группу Администраторы.
После повторной аутентификации пользователь получает полный доступ к административным инструментам и функциям.
Это уязвимость повышения привилегий, которая позволяет любому аутентифицированному пользователю с низкими привилегиями:
Данный CVE был ответственно раскрыт в соответствии с практиками скоординированного раскрытия уязвимостей. Предоставленная здесь информация предназначена только для образовательных и защитных целей.