Craft CMS RCE利用链用于窃取数据

容器安全终极防御指南:从漏洞扫描到内核级防护(含CVE-2024-危机应对) 🔥基于Docker最新runsc漏洞分析,手把手构建企业级容器安全体系! 阅读详情

  聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

Orange Cyberdefense 公司提到,Craft CMS 中存在两个漏洞,可用于攻陷服务器和窃取数据。

这两个漏洞是由 Orange Cyberdefense 公司的部门CSIRT在调查一台受陷服务器时发现的。这两个漏洞是CVE-2025-32432和CVE-2024-58136,前一个是位于Craft CMS中的RCE漏洞,而后者是位于Craft CMS所用的Yii 框架中的输入验证漏洞。

Orange Cyberdefense 的道德黑客团队SensePost 报道称,威胁行动者组合利用这两个漏洞攻陷服务器并上传了一个PHP 文件管理器。攻击始于 CVE-2025-32432的利用,该漏洞可使攻击者发送包含 “return URL” 的特殊构造请求作为参数并保存在一个PHP 会话文件中。该会话名称作为HTTP请求响应的一部分发送给访客。

该攻击的第二个阶段涉及 Yii 框架中的一个漏洞CVE-2024-58136。攻击者为利用该漏洞,发送一个恶意 JSON payload,导致该会话文件中的PHP代码在服务器上执行。这就可使攻击者在服务器上安装一个基于PHP的文件管理器,进一步攻陷系统。

Orange 公司表示,他们还看到了其它的攻陷步骤,包括更多的后门payload 和数据提取。后续将发布更多利用后活动的详情。Yii 开发人员最终在4月9日发布的 Yii 2.0.52 版本中修复了该漏洞。

Craft CMS 还在4月10日,在版本3.9.15、4.14.15和5.6.17中修复了CVE-2025-32432。虽然研究人员并未将 Yii 更新至最新版本,但表示攻击链仍然是被修复状态。Orange 公司表示,“今天,2.0.51(易受攻击)仍然默认位于 Craft 上,然而,有了CVE-2025-32432修复方案,Yii 问题现在仍然无法被触发。”

Craft CMS 建议管理员如认为其站点已被攻陷,则执行如下步骤:

  • 刷新安全密钥,以防密钥已被捕获。用户可运行 php craft setup/security-key 命令并将更新后的环境变量 CRAFT_SECURITY_KEY 复制到所有的生产环境。

  • 如果有其它密钥存储为环境变量(如S3或Stripe),也需要刷新。

  • 更改数据库凭据。

  • 出于谨慎考虑,强制所有用户重置密码,以免数据库受陷。可通过运行 php craft resave/users— 将 passwordResetRequired—设置为 “fn()=>true”。

如需了解完整的妥协指标,包括IP地址和文件名称,可查看 SensePost 发布的报告附录。

2月,CISA还表示,Craft CMS 4和5中的代码执行 (RCE) 漏洞已遭在野利用。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com



推荐阅读

CISA:Craft CMS代码注入漏洞已遭利用

PHPFusion 开源 CMS 中存在严重漏洞

开源CMS TYPO3中存在XSS漏洞

开源的dotCMS 内容管理软件中存在严重的RCE漏洞

原文链接

https://www.bleepingcomputer.com/news/security/craft-cms-rce-exploit-chain-used-in-zero-day-attacks-to-steal-data/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

Craft CMS图像转换漏洞CVE-2025-32432:从权限绕过到RCE的深度剖析 在Web应用安全领域,权限校验与文件操作是核心安全机制。其原理在于系统对用户请求进行身份验证和授权检查后,才允许访问特定资源。当校验逻辑与资源操作路径不一致时,便会产生权限绕过漏洞,这是许多高危漏洞的根源。这类漏洞的技术价值在于揭示了复杂业务逻辑中隐藏的攻击面,常被用于实现任意文件读取甚至远程代码执行。在内容管理系统等涉及文件上传与处理的场景中,图像转换功能因其依赖外部库处理复杂格式而成为高危攻击向量。本文聚焦于Craft CMSCVE-2025-32432漏洞,该漏洞正源于图像转换流程中权限校验与文件路 阅读详情

相关推荐

Craft CMS 模板注入导致 Rce漏洞复现(CVE-2024-56145)(附脚本)

由于模板路径的输入验证缺失,导致未授权用户可以注入恶意路径并加载执行任意代码。攻击者利用 Craft CMS 的模板加载机制,通过伪造路径将恶意代码注入到系统的模板解析器中。​​​​​​​一旦注入成功,攻击者即可通过反弹 Shell 或其他方式在目标服务器上执行任意代码,达到完全控制目标的目的

iSee857的博客 873

【新day】CVE-2024-56145(Craft CMS 模板注入导致 RCE

绪论如果各位师傅觉得有用的话,可以给我点个关注~~ 如果师傅们有什么好的建议也欢迎联系我~~ 感谢各位师傅的支持~~正文部分漏洞详情Craft 是一种灵活、用户友好的 CMS用于在 Web 及其他方面创建自定义数字体验。如果受影响版本的用户php.ini配置启用了“register_argc_argv”,则其用户会受到此漏洞的影响。对于这些用户,存在未指定的远程代码执行向量。建议用户更新到版本 ...

ffr666的博客 2790

CraftCMS 代码注入漏洞(CVE-2025-32432)

Craft CMS 是一款灵活、用户友好的内容管理系统(CMS),专注于为开发者和内容创作者提供高度定制化的体验。它采用模块化设计,支持直观的内容建模、多语言管理和强大的Twig模板引擎,适用于构建企业网站、电子商务平台和数字出版项目。Craft CMS 以高性能、安全性和可扩展性著称,并提供丰富的插件生态系统,满足多样化的功能需求,是开发复杂、内容驱动型网站的理想选择。

m0_50125527的博客 724

安全研究年终总结:分享2024RCE类的CVE漏洞高危EXP集合!

缘起 网络安全漏洞不断变化且威胁日益严重,及时了解和修复这些漏洞至关重要。本文介绍的多个CVE漏洞,涉及常见的企业级软件和硬件,黑客可以利用这些漏洞远程控制系统、窃取敏感数据甚至完全破坏服务。 对于企业和开发者来说,了解这些漏洞不仅能帮助保护自己的系统,还能减少数据泄露、经济损失和品牌信誉的风险。因此,深入研究和及时修复这些漏洞是确保网络安全的关键步骤。 CVE-2024-8069 CVE-2024-8069 是一个影响 Citrix Session Recording 的严重漏洞,允许攻击者通过不安

2401_89221445的博客 3957

【漏洞复现】craft cms 远程代码执行漏洞CVE-2023-41892

Pixel&tonic Craft CMS 4.4.15之前版本存在代码注入漏洞,该漏洞源于存在远程代码执行漏洞。

rm -rf * 2635

CVE-2025-32432Craft CMS预认证RCE漏洞【WriteUp】

全网独家!Craft CMS预认证RCE漏洞(CVE-2025-32432)分析 该漏洞(CVSS 10.0)允许攻击者通过不安全的反序列化实现远程代码执行,无需认证。影响Craft CMS 3.9.15/4.14.15/5.6.17之前版本。POC通过发送特制POST请求到/actions/assets/generate-transform端点,利用反序列化漏洞执行任意代码。检测指标包括可疑的POST请求、异常PHP文件修改等。详细分析了漏洞利用过程,包括CSRF令牌获取和RCE实现,并提供了Python

PHTR1的博客 865

Craft CMS远程代码执行漏洞(CVE-2025-32432)技术分析与利用指南

更新到3.9.15/4.14.15/5.6.17 || 严重(10.0) |更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)请始终在受控环境或获得适当授权的情况下进行负责任的测试。| 远程、无需认证 |未经系统所有者明确许可,任何利用或滥用漏洞的行为都是。| 完全远程代码执行 |任何未经授权的访问或违反法律或服务条款的活动。

分享技术点滴 510

Craft CMS generate-transform接口存在远程命令执行漏洞CVE-2025-32432 附POC

微信公众号搜索:南风漏洞复现文库该文章 南风漏洞复现文库 公众号首发Craft CMS

nnn2188185的博客 470

文档精读 Skill 一键提炼核心+页码溯源

针对长 PDF 报告、学术论文、网页文档阅读效率低、普通 AI 总结容易幻觉编造内容的痛点,带来 document‑insight 文档精读 Skill。支持 PDF/docx/ 网页 / TXT 多格式输入,采用脚本抽取 + Map‑Reduce 两级精读,所有观点数据附带页码溯源,输出标准化精读报告;完整适配 Trae、OpenClaw 双 Agent 平台,附带部署教程、完整脚本与避坑清单,资源包可在作者主页资源区下载,帮助开发者、科研人员快速完成百页文档精读。

【Java后端开发】基于2026大厂面试趋势的高频考点解析:核心技术原理与实战应用指导

内容概要:本文档是一份针对2025-2026年Java后端大厂面试的高频考点全面梳理,涵盖Java基础、集合框架、并发编程、JVM、Spring全家桶、MySQL、Redis、消息队列、分布式与微服务等核心技术模块。内容不仅包括经典概念辨析(如String与StringBuilder区别、HashMap底层结构),还深入源码机制与设计原理(如Spring三级缓存解决循环依赖、AOP动态代理实现),并结合实际场景探讨问题排查与技术选型(如GC调优、缓存穿透解决方案)。特别强调从“背八股”向源码理解、线上排障和设计权衡的能力转变,体现当前面试趋势的深度化与实战化。; 适合人群:具备1-3年工作经验,准备冲击中高级Java岗位的研发人员,尤其适合希望系统提升面试竞争力、深入理解主流技术底层原理的开发者。; 使用场景及目标:①应对大厂Java后端技术面试,掌握高频考点与最新趋势;②深入理解核心技术的设计动机与实现细节,如ConcurrentHashMap的线程安全机制、分布式ID生成方案对比;③提升实际问题分析与解决能力,如Full GC排查、事务失效定位等。; 阅读建议:此资源以面试为导向,兼具广度与深度,建议结合自身项目经验进行对照学习,注重理解“为什么”而非仅仅记忆结论,对关键知识点应动手验证(如ThreadLocal内存泄漏实验),并在模拟面试中强化表达逻辑。

backtesting.py:易用的量化策略回测工具

在Python中回测交易策略。:mag_right: :chart_with_upwards_trend: :snake: :moneybag:

nircmd-64外加ui,可以直接点击按钮等功能

nircmd-64外加ui,可以直接点击按钮等功能

API设计与接口规范:从原则到实践.pdf

API设计与接口规范:从原则到实践.pdf

Python脉冲因子 钻头状态随机森林分类

Python脉冲因子 钻头状态随机森林分类 提取脉冲因子等时域特征,用随机森林区分正常/磨损/断刃/偏摆。输出波形对照、脉冲因子柱状和混淆矩阵。 功能: · 四类钻头状态 · 脉冲因子 · 波形对照 · 随机森林 · 混淆矩阵 · 打包时预跑 output/preview 压缩包含可运行源码、依赖与说明,按 README 安装后即可复现。

单片机学习资料模拟电路CMOS.模拟电路设计CMOS.Analog.Circuit.Design.2e.by.P.E.Allen

单片机学习资料模拟电路CMOS.模拟电路设计CMOS.Analog.Circuit.Design.2e.by.P.E.Allen

【飞机能量-机动性(E-M)特性】飞机评估的最大转弯速度(即机动速度)、最大可持续转弯速度和最大可持续载荷系数对应的真空速度(Matlab代码实现)

内容概要:本文基于Matlab代码实现,系统研究了飞机能量-机动性(E-M)特性中的关键性能指标,包括最大转弯速度(即机动速度)、最大可持续转弯速度以及最大可持续载荷系数所对应的真空速度。通过整合飞机气动模型、发动机推力特性与飞行包线,构建了评估飞机在不同高度和速度条件下机动能力的计算方法,并利用Matlab进行数值求解与仿真分析,生成能量机动性能曲线,全面揭示飞机在典型飞行状态下的动态性能边界,为飞行器总体设计、战术性能评估及空战仿真提供理论依据与技术支撑。; 适合人群:航空航天工程领域的研究人员、飞行器设计相关专业的高校师生,以及具备一定Matlab编程基础和空气动力学背景的工程技术人员。; 使用场景及目标:①用于飞机总体性能分析与飞行包线绘制;②支撑战斗机机动性评估、空战战术仿真等军事航空研究;③辅助教学中对E-M理论的理解与实践应用; 阅读建议:读者应结合文档中的Matlab代码与理论推导同步学习,建议按照文中逻辑顺序逐步实现各模块代码,重点关注气动系数处理、推力限制判断与迭代求解过程,通过修改参数进行敏感性分析以加深对飞机机动性影响因素的理解。

智能体秘密注入边界审计工具|原创源码+测试+离线报告

原创 Agent Secret Injection Boundary Auditor 工具,检查秘密值的来源、可见进程、工具范围、日志脱敏、轮换和销毁边界。压缩包包含完整源码、3 项自动化测试、可复现合成示例、离线 HTML/JSON/SVG 报告、1080×720 真实运行效果图、README、运行说明、功能清单、MIT License 及原创与授权声明。运行时零第三方依赖,不包含热点产品或开源项目源码、Logo、官方截图、论文、生产日志或其他受限素材。

上一篇: SAP修复已遭利用的0day漏洞
下一篇: Ruby 服务器中存在 Rack::Static 漏洞,可导致数据遭泄露
奇安信代码卫士
博客等级 码龄15年 408粉丝 · 37原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值