Конечная точка списка Express REST API Concrete CMS 9.2.0–9.5.2 предоставляет ограниченные записи Express из-за отсутствия авторизации; Конечная точка сбора записей Express Concrete CMS REST API отключила проверку разрешений на просмотр для каждой записи. Токен OAuth с областью чтения для объекта Express может перечислять записи, на просмотр которых у его пользовательского контекста не было разрешения, раскрывая общедоступный идентификатор каждой записи, URL-адрес, метку, даты и любые данные атрибута или связанной записи, запрошенные через параметр include. Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 6,0 с вектором CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N.
Спасибо riodrwn за отчет.
Показать оригинальное описание (EN)
Concrete CMS 9.2.0 to 9.5.2 Express REST API list endpoint exposes restricted Express entries via Missing Authorization; the Concrete CMS REST API's Express entry collection endpoint disabled the per-entry view permission check. An OAuth token with read scope for an Express entity could enumerate entries that its user context lacked permission to view, disclosing each entry's public identifier, URL, label, dates, and any attribute or associated-entry data requested via the includes parameter. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 6.0 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N. Thanks riodrwn for reporting.
Характеристики атаки
Последствия
Строка CVSS v4.0