跳到主要内容

超危

Yiiframework Yii代码执行漏洞

2025-04-10 00:00:00 公开 ,2026-02-28 07:42:19 更新

  • CISA KEV
  • 关键漏洞
  • 漏洞攻击链
  • 远程
  • 无需认证
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-424 (Improper Protection of Alternate Path)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-05-03 01:42:11

风险信息

CVSS v3.1 向量
AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
9

详细信息

漏洞类型
其他
漏洞描述
Yii Framework 2.0.52之前版本包含备用路径的不正确保护漏洞,这是由于对 __class数组键定义的行为的附加处理不当造成的。攻击者可以利用此漏洞在系统上执行任意代码。这是CVE-2024-4990的回归。此漏洞可能会影响使用Yii实现的其它产品,包括但不限于Craft CMS(已标记为CVE-2025-32432)。
修复建议
升级到Yii Framework网站提供的Yii的最新版本(2.0.52或更高版本)。参考链接: https://github.com/yiisoft/yii2/pull/20232 https://github.com/yiisoft/yii2/pull/20232#issuecomment-2252459709 https://github.com/yiisoft/yii2/commit/40fe496eda529fd1d933b56a1022ec32d3cd0b12 https://www.yiiframework.com/news/709/please-upgrade-to-yii-2-0-52

参考链接