成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Craft CMS 零日漏洞 CVE-2025-32432 現(xiàn)可通過公開 Metasploit 模塊利用

安全 漏洞
CERT Orange Cyberdefense調(diào)查顯示,攻擊者通過串聯(lián)Craft CMS中的兩個零日漏洞實施入侵和數(shù)據(jù)竊取,目前相關(guān)攻擊活動仍在持續(xù)。

安全研究人員Chocapikk近日發(fā)布了一個針對Craft CMS關(guān)鍵零日漏洞(編號CVE-2025-32432,CVSS評分為10分)的Metasploit利用模塊。該遠(yuǎn)程代碼執(zhí)行(RCE)漏洞與Yii框架中的另一個輸入驗證漏洞(CVE-2024-58136)結(jié)合后,已被攻擊者實際用于入侵服務(wù)器并竊取敏感數(shù)據(jù)。

漏洞組合攻擊分析

CERT Orange Cyberdefense調(diào)查顯示,攻擊者通過串聯(lián)Craft CMS中的兩個零日漏洞實施入侵和數(shù)據(jù)竊取,目前相關(guān)攻擊活動仍在持續(xù)。

攻擊過程分為兩個階段:

  • CVE-2025-32432 - Craft CMS遠(yuǎn)程代碼執(zhí)行漏洞:攻擊者發(fā)送特制的HTTP請求,其中包含"return URL"參數(shù),該參數(shù)被錯誤地保存到PHP會話文件中,隨后會話名稱會在HTTP響應(yīng)中返回。
  • CVE-2024-58136 - Yii框架輸入驗證缺陷:攻擊者發(fā)送惡意JSON載荷,利用輸入驗證缺陷觸發(fā)從特制會話文件執(zhí)行PHP代碼。

攻擊影響與緩解措施

這種巧妙的漏洞組合使攻擊者能夠在受感染服務(wù)器上安裝基于PHP的文件管理器,從而獲得對系統(tǒng)的完全控制權(quán)。SensePost報告指出,攻擊者的惡意JSON載荷觸發(fā)了服務(wù)器上會話文件中的PHP代碼執(zhí)行。

目前兩個漏洞均已得到修復(fù):

  • Craft CMS在3.9.15、4.14.15和5.6.17版本中修復(fù)了CVE-2025-32432
  • Yii框架于2025年4月9日發(fā)布的2.0.52版本修復(fù)了CVE-2024-58136

Craft CMS官方說明,雖然未在系統(tǒng)內(nèi)升級Yii框架,但通過自有補(bǔ)丁緩解了特定攻擊向量。

管理員應(yīng)急建議

懷疑系統(tǒng)可能遭到入侵的Craft CMS管理員應(yīng)立即采取以下措施:

  • 運(yùn)行php craft setup/security-key刷新CRAFT_SECURITY_KEY
  • 輪換所有私鑰和數(shù)據(jù)庫憑證
  • 強(qiáng)制所有用戶重置密碼:php craft resave/users --set passwordResetRequired --to "fn() => true"

由于攻擊嘗試仍在持續(xù),情況依然嚴(yán)峻。Chocapikk發(fā)布的專用Metasploit模塊進(jìn)一步降低了攻擊者的技術(shù)門檻。如需獲取包括IP地址和文件名在內(nèi)的詳細(xì)入侵指標(biāo)(IOC),請參閱完整的SensePost報告。

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2025-02-12 07:54:55

2022-06-04 07:51:29

零日漏洞網(wǎng)絡(luò)攻擊

2019-08-26 00:30:48

2016-08-29 21:09:32

2022-04-01 10:04:27

]零日漏洞漏洞勒索軟件

2025-03-19 12:57:06

2024-03-29 15:34:37

2022-07-26 14:30:57

漏洞黑客網(wǎng)絡(luò)攻擊

2021-03-06 09:50:43

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-11-26 15:03:51

Windows零日漏洞惡意軟件

2023-09-10 00:14:30

2016-10-24 14:41:50

2025-03-12 10:07:32

2017-12-21 08:06:40

2024-12-27 08:00:00

零日漏洞安全CISO

2025-01-10 11:02:28

2025-05-15 07:40:00

2021-03-05 16:11:54

Chrome零日漏洞谷歌

2021-02-09 10:31:04

漏洞webWordPress F

2023-11-06 12:10:28

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 一区二区三区亚洲精品国 | 日韩一区二区在线播放 | 久久新 | 精品一区二区三区免费视频 | 久久久久久亚洲精品 | 欧美在线日韩 | 97国产精品视频人人做人人爱 | 欧美精品1区2区3区 精品国产欧美一区二区 | 一级做a爰片久久毛片 | 精品久久香蕉国产线看观看亚洲 | 日韩欧美不卡 | 日韩久久成人 | 日韩手机在线看片 | 亚洲欧美在线一区 | 天天操天天射天天舔 | 国产精品v| 99视频在线播放 | 91久久| 男人的天堂中文字幕 | 日韩视频一区二区 | 欧美精品一区三区 | 欧洲高清转码区一二区 | 国产激情三区 | 国产精品资源在线 | 97视频在线免费 | 精品少妇一区二区三区日产乱码 | 高清av一区 | 性欧美hd| 97国产在线观看 | 亚洲午夜视频 | 日本一区不卡 | 蜜臀av日日欢夜夜爽一区 | 一区二区久久 | 国产一区二区在线播放 | 精品国产欧美一区二区三区成人 | 国产在线看片 | 久久国产精品一区 | 久久国内 | 伊人久久免费 | 视频一区二区在线观看 | 国产一区久久 |