aj2108/CVE-2026-8237
GitHub: aj2108/CVE-2026-8237
该仓库记录并分析了 Concrete CMS 中由缺失授权检查导致的 IDOR 漏洞(CVE-2026-8237),提供了漏洞原理说明与概念性利用代码。
Stars: 0 | Forks: 0
# CVE-2026-8237
CVE-2026-8237 是一个不安全的直接对象引用(IDOR)漏洞,由 Concrete CMS 9.5.0 及更早版本中缺失授权检查所引起。该缺陷存在于 `/ccm/frontend/conversations/message_detail` endpoint 中,该 endpoint 仅根据用户提供的消息标识符返回对话消息的完整内容。由于应用程序未验证请求者是否有权访问指定消息,未经身份验证的攻击者可以枚举消息 ID 并检索应保持私密的对话内容。与这些消息关联的文件附件下载 URL 也可能被泄露。此问题已在 Concrete CMS 9.5.1 中得到修复。
# 受影响的软件
# 漏洞类型
| 属性 | 值 |
|---|---|
| 产品 | Concrete CMS |
| 受影响版本 | 9.5.0 及更早版本 |
| 修复版本 | 9.5.1 |
| 受影响的 Endpoint | /ccm/frontend/conversations/message_detail |
- 类别: 不安全的直接对象引用 (IDOR)
- CWE-862: 缺失授权
标签:CISA项目, Concrete CMS, CVE, IDOR, Web安全, 数字签名, 权限绕过, 蓝队分析