| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2025-65094 |
| 严重性 | 高 |
| 安全公告 | 查看安全公告 |
| 发现者 | Lukasz Rybak |
WBCE CMS 中的低权限用户可以通过操纵 /admin/users/save.php 请求中的 groups[] 参数,将其权限提升至 Administrators 组。
UI 仅允许用户分配其当前所属的组,但缺少服务端验证,攻击者可以覆盖其组成员身份并获得完全的管理访问权限。
这会导致 CMS 被完全攻陷。
项目维护者已在以下提交中修复了此问题:
9604617相关提交信息:
仅允许管理员将用户分配到任何组;普通用户只能将自己和其他用户分配到其已所属的组。
这直接解决了组分配中访问控制不当的问题。
WBCE CMS 使用组权限来限制对管理功能的访问。
创建了一个受限组(Users),其权限如下:
此设置确保低权限用户:
他们唯一的提升权限是:
用户 → 修改,仅用于编辑自己的账户。
当通过以下路径修改自己的个人资料时:
访问 → 用户 → 修改用户
后端未能验证提交的 groups[] 值是否对应于 UI 允许的选项。
攻击者可以拦截并修改请求:
groups[]=2 → 攻击者改为 → groups[]=1
这会立即将用户分配到 Administrators 组。
(由提交 9604617 确认)
以下文件参与组分配,但之前缺乏正确的授权逻辑:
wbce/admin/users/index.phpwbce/admin/users/users.phpwbce/admin/users/save.php该修复引入了服务端验证:
这确认了组分配过程中存在不当访问控制 / IDOR 漏洞。
配置一个名为 Users 的组,其中:
导航到:
访问 → 用户 → 修改用户
使用诸如 Burp Suite 之类的代理拦截传出请求。
原始请求参数:
groups%5B%5D=2
修改后的请求参数:
groups%5B%5D=1
将参数改为 1 会将用户分配到 Administrators 组。
重新认证后,该用户将获得管理工具和功能的完全访问权限。
这是一个权限提升漏洞,允许任何低权限的已认证用户:
该 CVE 已按照协同漏洞披露规范进行负责任地披露。此处提供的信息仅用于教育和防御目的。
| 权限类别 | 设置 |
|---|
| 页面 | 查看 |
| 媒体 | 查看 |
| 插件 | 查看 |
| 设置 | 查看 |
| 访问 → 用户 | 查看 + 修改 |
| 访问 → 组 | 查看 |
| 管理工具 | (无) |