跳到主要内容

超危

CraftCMS代码注入漏洞(CVE-2025-32432)

2025-04-24 23:39:22 公开 ,2026-03-22 07:56:16 更新

  • APT漏洞
  • 勒索软件漏洞
  • 漏洞攻击链
  • CISA KEV
  • CWE Top 25 (2023)
  • 开源组件漏洞
  • 无需认证
  • 远程
  • CWE Top 25 (2024)
  • 公开PoC
CWEs:
CWE-94 (Code Injection)
CAPEC:
CAPEC-242 (Code Injection) CAPEC-35 (Leverage Executable Code in Non-Executable Files) CAPEC-77 (Manipulating User-Controlled Variables)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-04-28 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
CVSS v3.1 风险值
10

详细信息

漏洞类型
代码注入
漏洞描述
Craft是一种灵活、用户友好的CMS,用于在Web及其他方面创建自定义数字体验。从3.0.0-RC1到3.9.15之前版本、4.0.0-RC1到4.14.15之前版本以及5.0.0-RC1到5.6.17之前版本Image Transforms功能在处理用户输入时存在不安全的反序列化和Yii 框架依赖注入(DI)容器的滥用缺陷,攻击者可利用此缺陷执行远程代码。此漏洞与CVE-2024-58136形成漏洞攻击链。
修复建议
建议升级到3.9.15,4.14.15、5.6.17及以上版本。参考链接: https://github.com/craftcms/cms/commit/84bda0c406cea052bdf6cd30b44a60e52757f9ee https://github.com/craftcms/cms/commit/19ce0bab651ab52c7b394f5f4a2ed0621ba90bd7 https://github.com/craftcms/cms/commit/9e2781f26f5972aaba333f20b07b33514ce84c03 https://github.com/craftcms/cms/commit/e1c85441fa47eeb7c688c2053f25419bc0547b47

参考链接