CVE-2026-1203CVE-2026-1203是CRMEB系统中存在的一个认证绕过漏洞。该漏洞存在于CRMEB至5.6.3版本中,影响组件为JSON Token Handler中的remoteRegister函数。攻击者可以通过操控uid参数来绕过正常的身份验证流程,成功获取未经授权的访问权限。漏洞被评定为中等严重程度(CVSS 5.6),攻击复杂度较高但具有远程利用的可能性。由于该漏洞的利用代码已公开,攻击者可能在无需用户交互的情况下发起攻击,对系统安全造成威胁。建议受影响用户尽快升级到最新版本或采取临时缓解措施。
该漏洞存在于CRMEB的LoginServices.php文件中的remoteRegister函数。问题出在JSON Token处理逻辑中,当处理用户注册或认证请求时,程序未能正确验证uid参数的合法性。攻击者可以通过构造恶意的uid值来绕过身份验证检查。具体来说,由于函数对uid参数缺乏足够的校验,攻击者可以使用任意uid值注册或登录账户,从而实现冒充其他用户或获取未授权访问权限。攻击者通过网络远程发起请求,利用JSON Token Handler的缺陷完成认证绕过。由于攻击复杂度较高,需要攻击者具备一定的技术能力来构造有效的攻击载荷。