CVE-2026-35173Chyrp Lite是一款轻量级博客引擎。在2026.01版本之前,该产品存在IDOR(不安全的直接对象引用)和批量赋值漏洞。拥有特定编辑权限的认证用户可以通过在post_attributes载荷中恶意指定id参数,修改其无权访问的其他用户的文章,从而实现文章接管。
该漏洞源于Chyrp Lite在处理Post模型更新请求时,存在不安全的直接对象引用(IDOR)及批量赋值缺陷。系统在实例化对象时未对用户输入的内部属性(如id)进行严格过滤。攻击者只需具备基础编辑权限(如编辑自己的文章),即可通过构造包含目标文章ID的恶意数据包发送给后端。由于服务端仅校验了类层面的操作权限而未校验资源归属,导致攻击者能篡改任意文章ID的内容,造成数据完整性破坏。