您现在的位置是:人工智能 >>正文
Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
人工智能8人已围观
简介安全研究人员Chocapikk近日发布了一个针对Craft CMS关键零日漏洞编号CVE-2025-32432,CVSS评分为10分)的Metasploit利用模块。该远程代码执行RCE)漏洞与Yii ...
安全研究人员Chocapikk近日发布了一个针对Craft CMS关键零日漏洞(编号CVE-2025-32432 ,零日漏洞CVSS评分为10分)的可通开M块利Metasploit利用模块 。该远程代码执行(RCE)漏洞与Yii框架中的零日漏洞另一个输入验证漏洞(CVE-2024-58136)结合后 ,已被攻击者实际用于入侵服务器并窃取敏感数据 。可通开M块利

CERT Orange Cyberdefense调查显示,零日漏洞攻击者通过串联Craft CMS中的免费模板可通开M块利两个零日漏洞实施入侵和数据窃取,目前相关攻击活动仍在持续 。零日漏洞
攻击过程分为两个阶段:
CVE-2025-32432 - Craft CMS远程代码执行漏洞 :攻击者发送特制的可通开M块利HTTP请求,其中包含"return URL"参数,零日漏洞该参数被错误地保存到PHP会话文件中 ,可通开M块利随后会话名称会在HTTP响应中返回。香港云服务器零日漏洞CVE-2024-58136 - Yii框架输入验证缺陷 :攻击者发送恶意JSON载荷,可通开M块利利用输入验证缺陷触发从特制会话文件执行PHP代码。零日漏洞攻击影响与缓解措施这种巧妙的可通开M块利漏洞组合使攻击者能够在受感染服务器上安装基于PHP的文件管理器,从而获得对系统的零日漏洞完全控制权 。服务器租用SensePost报告指出 ,攻击者的恶意JSON载荷触发了服务器上会话文件中的PHP代码执行。
目前两个漏洞均已得到修复:
Craft CMS在3.9.15、4.14.15和5.6.17版本中修复了CVE-2025-32432Yii框架于2025年4月9日发布的2.0.52版本修复了CVE-2024-58136Craft CMS官方说明,高防服务器虽然未在系统内升级Yii框架 ,但通过自有补丁缓解了特定攻击向量。
管理员应急建议怀疑系统可能遭到入侵的Craft CMS管理员应立即采取以下措施:
运行php craft setup/security-key刷新CRAFT_SECURITY_KEY轮换所有私钥和数据库凭证强制所有用户重置密码 :php craft resave/users --set passwordResetRequired --to "fn() => true"由于攻击尝试仍在持续,情况依然严峻。Chocapikk发布的专用Metasploit模块进一步降低了攻击者的源码库技术门槛。如需获取包括IP地址和文件名在内的详细入侵指标(IOC),请参阅完整的SensePost报告。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/47b599947.html
相关文章
NetSupport RAT 正利用精灵宝可梦游戏作为诱饵传播
人工智能NetSupport Manager 是一款远程控制软件,普通用户可以使用,也经常被攻击者滥用。与基于命令行的后门或者远控木马不同,使用远程控制工具不仅更加友好,而且容易规避检测。分析人员发现,攻击者 ...
【人工智能】
阅读更多ICam(轻松实现手机远程监控,保护你的家庭和财产安全)
人工智能随着科技的不断发展,手机监控摄像头成为了一种智能家居的必备设备。而ICam作为其中一款知名品牌,以其高品质、易使用以及丰富的功能而成为用户的首选之一。1.ICam带来的便捷:轻松实现手机远程监控ICa ...
【人工智能】
阅读更多华硕手机(华硕手机是市场上的黑马,稳定且功能强大,让你爱不释手)
人工智能随着智能手机市场的竞争日益激烈,消费者对于手机的要求也越来越高。华硕手机作为市场上的一匹黑马,以其稳定的性能和强大的功能受到了广大消费者的喜爱。本文将从多个方面对华硕手机进行详细评价,帮助读者更好地了 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 企业通过谈判策略降低赎金支付的实战经验
- W7硬盘系统安装教程(简单易懂的W7硬盘系统安装教程,让你轻松搭建个人电脑)
- 戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来)
- 压测利器 Apache Bench:快速上手,服务器性能一测就“露馅”!
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- 运维工程师来活了,Linux 又报了两个超级漏洞(附解决方案)
- 技嘉降BIOS教程(教你轻松降级技嘉BIOS,解决电脑问题) 网站建设b2b信息平台企业服务器源码库香港物理机云服务器亿华云