PT-2026-80755 · Unknown · Winter Cms
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Winter CMS versões anteriores a 1.2.13
Description
O widget de formulário
FileUpload do backend confia indevidamente no parâmetro POST file id ao resolver anexos. A função getFileRecord() resolve o ID fornecido na tabela global system files sem verificar se o arquivo pertence à relação do widget, ao registro pai ou à sessão de vinculação adiada. Como os IDs de anexo são inteiros sequenciais e facilmente enumeráveis, qualquer usuário autenticado no backend pode visar registros de anexo arbitrários. Isso permite que um invasor modifique o title e a description através da função onSaveAttachmentConfig, altere a ordem de classificação via função onSortAttachments, ou acesse registros através de onLoadAttachmentConfig e onRemoveAttachment. A exploração requer uma sessão de backend autenticada válida.Recommendations
Atualize o Winter CMS para a versão 1.2.13 ou posterior.
Como mitigação temporária, modifique manualmente o arquivo
modules/backend/formwidgets/FileUpload.php, substituindo $this->getRelationModel()->find(post('file id')) por $this->getRelationObject()->withDeferred($this->sessionKey)->find(post('file id')) na função getFileRecord(), e filtre os IDs de sortOrder enviados na função onSortAttachments() para incluir apenas aqueles retornados por $this->getRelationObject()->withDeferred($this->sessionKey)->pluck($keyName) antes de chamar setSortableOrder().Exploit
Correção
Improper Access Control
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Winter Cms