Конкретные версии CMS с 8.3.0 по 9.5.2 уязвимы для обхода авторизации в диалоговом окне редактирования событий календаря (concrete/controllers/dialog/event/edit.php). Диалоговое окно проверило разрешения по идентификатору календаря, указанному в запросе, а не по календарю, которому принадлежит целевое событие. Пользователь с разрешением «Добавить событие» в одном календаре может читать и перезаписывать события в календарях, к которым у него нет доступа, а также может удалять исходное локальное возникновение события.
Для публикации внедренной версии в действующем календаре, которая понижает уровень ранее утвержденной версии, дополнительно требовались права актера на рабочий процесс Approv_calendar_event или рабочий процесс автоматического утверждения. Команда безопасности Concrete CMS присвоила ему рейтинг 5,9 с вектором CVSS 4.0 CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N. Спасибо Уинстону Крукеру за репортаж.
Показать оригинальное описание (EN)
Concrete CMS versions 8.3.0 through 9.5.2 are vulnerable to an authorization bypass in the Calendar event edit dialog (concrete/controllers/dialog/event/edit.php). The dialog checked permissions against the calendar identifier supplied in the request rather than the calendar owning the targeted event occurrence. A user with the "Add Event" permission on a single calendar could read and overwrite events on calendars they were not permitted to access, and could delete an event's original local occurrence. Publishing the injected version to the live calendar, which demotes the previously approved version, additionally required the actor's approve_calendar_event workflow rights or an auto-approving workflow. The Concrete CMS Security Team gave this a rank of 5.9 with CVSS 4.0 vector CVSS:4.0/AV:N/AC:L/AT:P/PR:H/UI:N/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N. Thanks Winston Crooker for reporting.
Характеристики атаки
Последствия
Строка CVSS v4.0