Concrete CMS 9.5.2 и ниже уязвимы к подделке межсайтовых запросов (CSRF) в экспресс-функции «Очистить записи» (POST /index.php/dashboard/system/express/entities/delete_entries), поскольку контроллер записывает, но не применяет неудачную проверку токена CSRF, позволяя продолжить разрушительную операцию, когда токен отсутствует или недействителен. Удаленный злоумышленник, не прошедший проверку подлинности, может заставить проверенного администратора, который посещает страницу, контролируемую злоумышленником, навсегда удалить все записи, принадлежащие выбранному злоумышленником объекту Express в веб-приложении, в котором администратор в данный момент прошел проверку подлинности. Поскольку объект Contact Express по умолчанию поставляется с фиксированным UUID объекта, целевой идентификатор можно получить без доступа к информационной панели.
Команда безопасности Concrete CMS присвоила этой уязвимости оценку CVSS v4.0 6,1 с вектором CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N. Спасибо Пратику Занжурне за репортаж.
Показать оригинальное описание (EN)
Concrete CMS 9.5.2 and below is vulnerable to Cross-Site Request Forgery (CSRF) in the Express "Clear Entries" function (POST /index.php/dashboard/system/express/entities/delete_entries) because the controller records but does not enforce a failed CSRF token check, allowing the destructive operation to proceed when the token is missing or invalid. A remote unauthenticated attacker can force an authenticated administrator who visits an attacker-controlled page to permanently delete all entries belonging to an attacker-selected Express entity on a web application to which the administrator is currently authenticated. Because the default Contact Express object ships with a fixed entity UUID, the target identifier can be obtained without dashboard access. The Concrete CMS security team gave this vulnerability a CVSS v4.0 score of 6.1 with vector CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N. Thanks Pratik Zanjurne for reporting.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Concretecms Concrete_Cms
cpe:2.3:a:concretecms:concrete_cms:*:*:*:*:*:*:*:*
|
— |
9.5.3
|