CyberSectr
Menü
← CVE Veritabanı

CVE-2026-92592

Yüksek

Teknik Veri (Otomatik)

CVSS Skoru
8.8
EPSS
CWE
CWE-1336
KEV Durumu
Hayır

Craft CMS 4.8.0 ile 4.18.5 ve 5.0.0 ile 5.10.12 sürümlerinde, kimliği doğrulanmış bir kullanıcının saldırgan tarafından kontrol edilen lisans-shun çerezini, imzalı yönlendirme parametrelerini doğrulamak için kullanılan aynı anahtar ve format ile imzalar, çünkü HMAC imzası amacına bağlı değildir (Yii'nin cookieValidationKey, imzalı istek parametreleri için kullanılan aynı Craft güvenlik anahtarı tarafından türetilir). Kimliği doğrulanmış, yönetici olmayan bir kullanıcı (Kontrol Paneli erişimi gerekmez), lisans-shun uç noktası aracılığıyla çerezi ayarlayabilir ve imzalı zarfı yönlendirme parametresine aktarmak için kullanabilir; başarılı bir oturum açma之后, Craft imzasını doğrular ve kimliği doğrulanmış baytları kısıtlamalı bir Twig şablonu olarak işler, burada Twig'in harita filtresi bir dize geri çağırma kabul eder ve PHP sistem()'ini arbitrary işletim sistemi komutlarını web-sunucusu kullanıcısı olarak çalıştırmaya izin verir. Sömürülmesi, parola kimlik doğrulaması ile 2FA olmadan bir hesabı, varsayılan istek yapılandırmasını ve PHP sistem()'inin kullanılabilirliğini gerektirir. Sorun 4.18.6 ve 5.10.13 sürümlerinde giderilmiştir.

Orijinal açıklama (İngilizce)

Craft CMS 4.8.0 through 4.18.5 and 5.0.0 through 5.10.12 sign an authenticated user's attacker-controlled license-shun cookie with the same key and format used to validate signed redirect parameters, because the HMAC signature is not bound to its purpose (Yii's cookieValidationKey is derived from the same Craft securityKey used for signed request parameters). An authenticated, non-administrator user (Control Panel access is not required) can set the cookie via the license-shun endpoint and transplant the signed envelope into the redirect parameter; on a successful login, Craft validates the signature and renders the authenticated bytes as an unsandboxed Twig template, where Twig's map filter accepts a string callback and allows PHP system() to execute arbitrary operating-system commands as the web-server user. Exploitation requires an account using password authentication without active 2FA, the default request configuration, and availability of PHP system(). The issue is fixed in 4.18.6 and 5.10.13.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.