您现在的位置是:数据库 >>正文
Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
数据库39人已围观
简介安全研究人员Chocapikk近日发布了一个针对Craft CMS关键零日漏洞编号CVE-2025-32432,CVSS评分为10分)的Metasploit利用模块。该远程代码执行RCE)漏洞与Yii ...
安全研究人员Chocapikk近日发布了一个针对Craft CMS关键零日漏洞(编号CVE-2025-32432 ,零日漏洞CVSS评分为10分)的可通开M块利Metasploit利用模块。该远程代码执行(RCE)漏洞与Yii框架中的零日漏洞另一个输入验证漏洞(CVE-2024-58136)结合后,已被攻击者实际用于入侵服务器并窃取敏感数据。可通开M块利

CERT Orange Cyberdefense调查显示 ,零日漏洞攻击者通过串联Craft CMS中的香港云服务器可通开M块利两个零日漏洞实施入侵和数据窃取,目前相关攻击活动仍在持续。零日漏洞
攻击过程分为两个阶段 :
CVE-2025-32432 - Craft CMS远程代码执行漏洞:攻击者发送特制的可通开M块利HTTP请求 ,其中包含"return URL"参数 ,零日漏洞该参数被错误地保存到PHP会话文件中 ,可通开M块利随后会话名称会在HTTP响应中返回。服务器租用零日漏洞CVE-2024-58136 - Yii框架输入验证缺陷 :攻击者发送恶意JSON载荷,可通开M块利利用输入验证缺陷触发从特制会话文件执行PHP代码。零日漏洞攻击影响与缓解措施这种巧妙的可通开M块利漏洞组合使攻击者能够在受感染服务器上安装基于PHP的文件管理器 ,从而获得对系统的零日漏洞完全控制权。模板下载SensePost报告指出,攻击者的恶意JSON载荷触发了服务器上会话文件中的PHP代码执行。
目前两个漏洞均已得到修复:
Craft CMS在3.9.15、4.14.15和5.6.17版本中修复了CVE-2025-32432Yii框架于2025年4月9日发布的2.0.52版本修复了CVE-2024-58136Craft CMS官方说明,亿华云虽然未在系统内升级Yii框架,但通过自有补丁缓解了特定攻击向量 。
管理员应急建议怀疑系统可能遭到入侵的Craft CMS管理员应立即采取以下措施:
运行php craft setup/security-key刷新CRAFT_SECURITY_KEY轮换所有私钥和数据库凭证强制所有用户重置密码:php craft resave/users --set passwordResetRequired --to "fn() => true"由于攻击尝试仍在持续 ,情况依然严峻。Chocapikk发布的专用Metasploit模块进一步降低了攻击者的免费模板技术门槛。如需获取包括IP地址和文件名在内的详细入侵指标(IOC) ,请参阅完整的SensePost报告。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/36a499959.html
相关文章
七项网络安全推荐性国家标准计划下达; 微软发现新的针对物联网设备攻击手段
数据库政策1、关于下达7项网络安全推荐性国家标准计划的通知附清单)近日,国家标准化管理委员会下达了2022年第三批推荐性国家标准计划、2022年第四批推荐性国家标准计划。其中由全国信息安全标准化技术委员会归 ...
【数据库】
阅读更多24万台卫星接收器预装DDoS攻击工具
数据库真主党对讲机爆炸案后,韩国再次曝出大规模“恶意硬件”案件,数十万台销往全球市场的卫星接收器中暗藏DDoS攻击工具,组成了一个庞大的卫星接收器僵尸网络,用户不知不觉中成为大规模DDoS攻击的帮凶。近日, ...
【数据库】
阅读更多Spring Boot 中的加密算法:对称加密与非对称加密
数据库在现代软件开发中,安全性是一个不可忽视的重要方面,尤其是在处理敏感数据时。加密技术是保护数据安全的重要手段,它能够确保在传输或存储过程中,数据不会被未授权的人篡改或窃取。本文将详细讲解 Spring ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 数据中心电源的五大趋势
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- X270在双核CPU中的性能表现(探索X270在双核CPU中的优势和应用场景)
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求)
- M8peg与750比较(一探M8peg和750处理器之间的差异与应用场景选择)
- 高铁餐服(高铁餐服的创新与发展)
- 蒸汽吸尘器的清洁效果及优点(以蒸汽吸尘器为主题的家居清洁新选择)
- 光伏、中水、余热……2022北京13个数据中心能评展现五大趋势
- 华为Mate9拍摄视频全方位评测(华为Mate9拍视频功能强大,画质出色,满足各类拍摄需求) 云服务器亿华云源码库b2b信息平台网站建设企业服务器香港物理机