您现在的位置是:物联网 >>正文
Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
物联网646人已围观
简介安全研究人员Chocapikk近日发布了一个针对Craft CMS关键零日漏洞编号CVE-2025-32432,CVSS评分为10分)的Metasploit利用模块。该远程代码执行RCE)漏洞与Yii ...
安全研究人员Chocapikk近日发布了一个针对Craft CMS关键零日漏洞(编号CVE-2025-32432,零日漏洞CVSS评分为10分)的可通开M块利Metasploit利用模块 。该远程代码执行(RCE)漏洞与Yii框架中的零日漏洞另一个输入验证漏洞(CVE-2024-58136)结合后,已被攻击者实际用于入侵服务器并窃取敏感数据。可通开M块利

CERT Orange Cyberdefense调查显示 ,零日漏洞攻击者通过串联Craft CMS中的免费模板可通开M块利两个零日漏洞实施入侵和数据窃取,目前相关攻击活动仍在持续 。零日漏洞
攻击过程分为两个阶段:
CVE-2025-32432 - Craft CMS远程代码执行漏洞:攻击者发送特制的可通开M块利HTTP请求,其中包含"return URL"参数,零日漏洞该参数被错误地保存到PHP会话文件中 ,可通开M块利随后会话名称会在HTTP响应中返回。建站模板零日漏洞CVE-2024-58136 - Yii框架输入验证缺陷:攻击者发送恶意JSON载荷 ,可通开M块利利用输入验证缺陷触发从特制会话文件执行PHP代码 。零日漏洞攻击影响与缓解措施这种巧妙的可通开M块利漏洞组合使攻击者能够在受感染服务器上安装基于PHP的文件管理器 ,从而获得对系统的零日漏洞完全控制权 。高防服务器SensePost报告指出 ,攻击者的恶意JSON载荷触发了服务器上会话文件中的PHP代码执行。
目前两个漏洞均已得到修复:
Craft CMS在3.9.15、4.14.15和5.6.17版本中修复了CVE-2025-32432Yii框架于2025年4月9日发布的2.0.52版本修复了CVE-2024-58136Craft CMS官方说明 ,源码下载虽然未在系统内升级Yii框架,但通过自有补丁缓解了特定攻击向量 。
管理员应急建议怀疑系统可能遭到入侵的Craft CMS管理员应立即采取以下措施 :
运行php craft setup/security-key刷新CRAFT_SECURITY_KEY轮换所有私钥和数据库凭证强制所有用户重置密码:php craft resave/users --set passwordResetRequired --to "fn() => true"由于攻击尝试仍在持续,情况依然严峻。Chocapikk发布的专用Metasploit模块进一步降低了攻击者的云计算技术门槛。如需获取包括IP地址和文件名在内的详细入侵指标(IOC),请参阅完整的SensePost报告 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/25a399971.html
相关文章
密码管理工具 1Password 发布 8.10.0 重磅更新,引入超过 100 项改进
物联网2 月 16 日消息,密码管理工具 1Password 于今天发布了 8.10.0 重磅更新,iOS、Android、Windows、macOS 和 Linux 平台均已同步更新。本次重磅更新引入了超 ...
【物联网】
阅读更多最容易遭受网络钓鱼攻击的五大行业
物联网网络钓鱼攻击继续对各个行业构成重大威胁,网络犯罪分子采用复杂的手段来欺骗收件人。Cofense Intelligence 最近进行的一项分析涵盖了 2023 年第三季度至 2024 年第三季度的数据, ...
【物联网】
阅读更多特权访问管理的十个最佳实践
物联网尽管很多组织都部署了 SIEM 和IDS 等安全基础设施,但是特权访问管理(PAM)依旧非常重要。PAM可以帮助组织充分利用其现有安全基础设施,对于关键系统和数据的保护至关重要。特权访问可以创建、修改 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 探索Nowallprime的性(无墙壁体验的未来——Nowallprime的突破性创新)
- 索尼手提电脑大白菜重装系统教程(详细步骤教你轻松重装索尼手提电脑系统)
- 联想B41-80优盘安装系统教程(快速、简单地为联想B41-80电脑安装操作系统)
- 优沃IWM智能体重管理系统——轻松掌控健康(健康管理新利器——优沃IWM帮你实现身体管理的新高度)
- 华硕ZX53VW散热能力解析(性能炸裂,散热不退步!)
- 三星galaxy xcover3配置怎么样
- 小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)
- 飞利浦面条机(轻松制作多种口感面条,让你爱上自制美食)
- 详解虚拟机u的启动教程(一步步教你轻松上手虚拟机u)
- i54590处理器的性能及特点剖析(了解i54590处理器的主要特性及其在计算机领域的应用) 香港物理机b2b信息平台源码库企业服务器亿华云网站建设云服务器