Конкретные CMS ниже 9.5.3 регистрируют ресурсы просмотра для каждого подблока стека, контейнера или области макета без проверки, может ли запрашивающий пользователь просмотреть этот подблок. Неаутентифицированный посетитель может восстановить значения конфигурации, полученные при регистрации ресурса ограниченного подблока — например, настроенный ключ Google Maps API сайта — с любой общедоступной страницы, встраивающей затронутый стек, контейнер или область макета, несмотря на ограничение разрешений на уровне блока. Затрагивается любой тип субблока, актив или заголовок которого перехватывает выходные значения конфигурации.
Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v.4.0 6,3 с вектором CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N. Спасибо Йонатану Дрори (Тензай) за репортаж.
Показать оригинальное описание (EN)
Concrete CMS below 9.5.3 registered view assets for every sub-block of a Stack, Container, or layout area without checking whether the requesting user could view that sub-block. An unauthenticated visitor could recover configuration values emitted by a restricted sub-block's asset registration — such as a site's configured Google Maps API key — from any public page embedding an affected Stack, Container, or layout area, despite the block-level permission restriction. Any sub-block type whose asset or header hooks output configuration values is affected. The Concrete CMS security team gave this vulnerability a CVSS v.4.0 score of 6.3 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N. Thanks Yonatan Drori (Tenzai) for reporting.
Характеристики атаки
Последствия
Строка CVSS v4.0