文章目录
亮点
解决痛点:不getshell不罢休
不仅按照vulhub复现CVE-2025-32432漏洞利用,更进一步,实现蚁剑上线。漏洞只有拿来利用才有意思。

背景介绍&开启环境
CraftCMS是一个基于PHP的灵活且用户友好的内容管理系统,广泛用于创建定制化的数字体验。
CraftCMS 3.0.0-RC1至3.9.14、4.0.0-RC1至4.14.14、5.0.0-RC1至5.6.16版本的图像转换功能存在未授权远程代码执行漏洞。该漏洞位于/actions/assets/generate-transform端点,由于对用户输入的验证不充分,攻击者可以发送包含恶意__class参数的特制请求,利用Yii框架的依赖注入容器机制,在服务器上执行任意PHP代码,且无需身份验证。
执行以下命令启动一个CraftCMS 5.6.16服务器:
docker compose up -d
服务启动后,访问http://your-ip:8088/admin/install
订阅专栏 解锁全文
906

被折叠的 条评论
为什么被折叠?



