近日,CERT Orange Cyberdefense揭露了Craft CMS的两个漏洞被黑客利用进行零日攻击,导致服务器被入侵及数据被窃取。根据报道, 这些漏洞分别是Craft CMS的远程代码执行漏洞(CVE-2025-32432)和Yii框架的输入验证缺陷(CVE-2024-58136)。
攻击者首先利用CVE-2025-32432漏洞发送特制请求,将返回URL参数保存到PHP会话文件中,然后再通过CVE-2024-58136漏洞发送恶意JSON负载,执行会话文件中的PHP代码,从而安装PHP文件管理器进一步入侵系统。
Orange表示,发现了额外的攻击步骤,包括上传后门和数据外泄。Craft CMS和Yii框架已分别在最新版本中修复了这些漏洞。
Craft CMS建议管理员刷新安全密钥,并更新环境变量中的任何私钥,以防被捕获。更多细节将在即将发布的博客文章中公布。