CVE-2026-8337 是 Concrete CMS 中影响 Survey(调查)功能的一个不安全的直接对象引用(IDOR)漏洞。与 CVE-2026-8347(涉及 Express 关联)不同,该漏洞允许未认证攻击者在特定站点配置下参与受限/私有调查。
Concrete CMS 9.5.0 及更早版本在其调查功能中存在授权缺陷。如果网站同时配置了公开调查和受限(私有)调查,攻击者可以将受限调查的 optionID 提交到公开调查端点。
由于应用程序未能正确验证所提交的 optionID 是否属于正在回答的公开调查,投票会被记录到受限调查中。这使得未认证用户能够影响其本不应访问的调查结果。
应用程序验证了公开调查端点,但未能确认所提交的 optionID 确实属于该调查。
概念上:
用户提交投票 ↓ 公开调查端点接收请求 ↓ 应用程序接受提供的 optionID ↓ 未验证 optionID 是否属于该调查 ↓ 投票被记录到受限调查中
服务器没有强制实施 Survey ID 与 Option ID 之间的关联关系,而是信任了用户控制的标识符。
假设一个网站包含:
调查 A(公开) 调查 B(私有)
攻击者首先在调查 A 中投票。
通过拦截请求(例如,使用 Web 代理)并将提交的 optionID 替换为属于调查 B 的 optionID,攻击者可以导致应用程序在私有调查中记录投票,因为服务器不会验证该选项是否属于预期的调查。
成功利用可能导致:
未经授权参与私有调查。 操纵调查结果。 数据完整性丧失。
该漏洞主要影响完整性,而非机密性或可用性。
管理员应将 Concrete CMS 升级到 9.5.1 或更高版本。开发人员应确保每个提交的 optionID 都针对正在回答的调查进行验证,并确保授权检查能够防止用户通过公开端点与受限调查数据进行交互。