Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 25.08.2026 03:40

Broken access control: a non-admin can move/publish entries into sections they cannot edit

CVSS –1 Quelle

Beschreibung

Der Inline-Editing-Endpunkt `element-indexes/save-elements` autorisiert den aktuellen Benutzer mit `canSave()` gegen jedes Element, bevor er von Clients bereitgestellte Attribute anwendet, dann massenweise diese Attribute zuweist - einschließlich `sectionId` und `typeId` - und das Element ohne zweite Autorisierungsprüfung speichert. Weil `Entry::canSave()` die entsprechende Berechtigung ("saveEntries:") aus dem aktuellen `Abschnitt des Eintrags ableitet. Id`, der Pre-Mutations-Check beweist nur, dass der Benutzer den Eintrag in seinem ursprünglichen Abschnitt bearbeiten kann. Nachdem `sectionId` mit einem anderen Abschnitt überschrieben wurde, wird der Eintrag gespeichert, ohne jemals zu überprüfen, ob der Benutzer in den Zielabschnitt schreiben kann. Ein Bedienfeldbenutzer, der Einträge in Abschnitt A bearbeiten kann, aber keine Berechtigungen in Abschnitt B hat, kann daher Einträge in Abschnitt B verlagern (und, indem er zuerst seinen eigenen Eintrag dupliziert, effektiv veröffentlichen kann) Crafts eigener dedizierter Endpunkt für diese Operation, "Entries / Move-to-Section", erzwingt korrekt "requirePermission" und lehnt die gleiche Aktion ab - was dies zu einer Autorisierungslücke und nicht zu beabsichtigtem Verhalten macht. Ein Bedienfeldbenutzer, der auf einen Abschnitt beschränkt ist, kann Inhalte in Abschnitte platzieren oder verschieben, für die er keine Schreibberechtigung hat - eine horizontale / vertikale Privilegeskalation über die Abschnittsberechtigungsgrenze von Craft. Praktische Konsequenzen: - Verletzung der Inhaltsintegrität: willkürliche Einträge (Titel und Felder des Zielabschnitts, die in derselben Anforderung festgelegt sind) in Abschnitte, die der Akteur nicht kontrollieren darf. - Wenn der Zielabschnitt ein erhöhtes Vertrauen hat (ein Single, der für die Homepage verwendet wird, ein Navigations- / Strukturabschnitt, global gerenderte Blöcke), wird dies zu einem gespeicherten Inhaltsvektor, der alle Besucher der Website und andere Editoren beeinflusst. - In Kombination mit den eigenen Duplikatsrechten des Schauspielers in seinem zulässigen Abschnitt wird effektiv "willkürliche Einträge in irgendeinem Abschnitt veröffentlicht". Es ist keine Authentifizierungsumgehung erforderlich, die über ein legitimes Control Panel-Konto mit geringem Privileg hinausgeht (die normale Autor/Redakteurrolle Craft ist so konzipiert, dass sie sicher delegiert wird). ID des Berichts: 1501

HerstellerPixel & Tonic
ProduktCraft CMS
ProduktfamilieKeine Angaben
Betroffene Versionen< 5.10.11
Behobene Versionen5.10.11

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 5.10.11.

PrioritätGrün
EinordnungPlanbar behandeln und überwachen.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Pixel & Tonic Craft CMS.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
  • Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.