成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Craft CMS 零日漏洞 CVE-2025-32432 現(xiàn)可通過公開 Metasploit 模塊利用

安全 漏洞
CERT Orange Cyberdefense調(diào)查顯示,攻擊者通過串聯(lián)Craft CMS中的兩個零日漏洞實施入侵和數(shù)據(jù)竊取,目前相關(guān)攻擊活動仍在持續(xù)。

安全研究人員Chocapikk近日發(fā)布了一個針對Craft CMS關(guān)鍵零日漏洞(編號CVE-2025-32432,CVSS評分為10分)的Metasploit利用模塊。該遠程代碼執(zhí)行(RCE)漏洞與Yii框架中的另一個輸入驗證漏洞(CVE-2024-58136)結(jié)合后,已被攻擊者實際用于入侵服務(wù)器并竊取敏感數(shù)據(jù)。

漏洞組合攻擊分析

CERT Orange Cyberdefense調(diào)查顯示,攻擊者通過串聯(lián)Craft CMS中的兩個零日漏洞實施入侵和數(shù)據(jù)竊取,目前相關(guān)攻擊活動仍在持續(xù)。

攻擊過程分為兩個階段:

  • CVE-2025-32432 - Craft CMS遠程代碼執(zhí)行漏洞:攻擊者發(fā)送特制的HTTP請求,其中包含"return URL"參數(shù),該參數(shù)被錯誤地保存到PHP會話文件中,隨后會話名稱會在HTTP響應(yīng)中返回。
  • CVE-2024-58136 - Yii框架輸入驗證缺陷:攻擊者發(fā)送惡意JSON載荷,利用輸入驗證缺陷觸發(fā)從特制會話文件執(zhí)行PHP代碼。

攻擊影響與緩解措施

這種巧妙的漏洞組合使攻擊者能夠在受感染服務(wù)器上安裝基于PHP的文件管理器,從而獲得對系統(tǒng)的完全控制權(quán)。SensePost報告指出,攻擊者的惡意JSON載荷觸發(fā)了服務(wù)器上會話文件中的PHP代碼執(zhí)行。

目前兩個漏洞均已得到修復(fù):

  • Craft CMS在3.9.15、4.14.15和5.6.17版本中修復(fù)了CVE-2025-32432
  • Yii框架于2025年4月9日發(fā)布的2.0.52版本修復(fù)了CVE-2024-58136

Craft CMS官方說明,雖然未在系統(tǒng)內(nèi)升級Yii框架,但通過自有補丁緩解了特定攻擊向量。

管理員應(yīng)急建議

懷疑系統(tǒng)可能遭到入侵的Craft CMS管理員應(yīng)立即采取以下措施:

  • 運行php craft setup/security-key刷新CRAFT_SECURITY_KEY
  • 輪換所有私鑰和數(shù)據(jù)庫憑證
  • 強制所有用戶重置密碼:php craft resave/users --set passwordResetRequired --to "fn() => true"

由于攻擊嘗試仍在持續(xù),情況依然嚴峻。Chocapikk發(fā)布的專用Metasploit模塊進一步降低了攻擊者的技術(shù)門檻。如需獲取包括IP地址和文件名在內(nèi)的詳細入侵指標(IOC),請參閱完整的SensePost報告。

責任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2025-02-12 07:54:55

2022-06-04 07:51:29

零日漏洞網(wǎng)絡(luò)攻擊

2019-08-26 00:30:48

2016-08-29 21:09:32

2022-04-01 10:04:27

]零日漏洞漏洞勒索軟件

2025-03-19 12:57:06

2024-03-29 15:34:37

2022-07-26 14:30:57

漏洞黑客網(wǎng)絡(luò)攻擊

2021-03-06 09:50:43

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2021-11-26 15:03:51

Windows零日漏洞惡意軟件

2023-09-10 00:14:30

2016-10-24 14:41:50

2017-12-21 08:06:40

2025-03-12 10:07:32

2024-12-27 08:00:00

零日漏洞安全CISO

2025-05-15 07:40:00

2025-01-10 11:02:28

2021-02-09 10:31:04

漏洞webWordPress F

2021-03-05 16:11:54

Chrome零日漏洞谷歌

2023-11-06 12:10:28

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 黄色电影在线免费观看 | 欧美aⅴ | 99re视频精品 | 久久久久久久久久久高潮一区二区 | 成年免费大片黄在线观看一级 | 国产精品自拍视频 | 中文无码日韩欧 | 老司机成人在线 | 精品一区电影 | 伊人一区 | 亚洲欧美视频 | 欧美精品久久久久 | 一级片视频免费 | av网址在线 | 久久久综合网 | 欧美国产日韩成人 | 国产成人精品一区二区三区 | 91在线视频免费观看 | 欧美日韩在线一区 | 免费欧美 | 99精品欧美 | 成人午夜性成交 | av首页在线 | 国产精品成人久久久久 | 欧美一区二区 | 国产精品一区在线 | 日本三级在线 | 羞羞视频在线观看免费观看 | 超黄视频网站 | 超碰最新在线 | 亚洲国产精品一区二区久久 | 蜜桃综合在线 | 91国语清晰打电话对白 | 色综合成人网 | 国产在线精品一区二区 | 亚洲成人免费网址 | 九九免费视频 | 亚洲免费视频网站 | 日韩一区二区三区视频在线观看 | 亚洲国产欧美在线 | 国产激情视频在线观看 |