CVE-2019-25228CVE-2019-25228是Kentico Xperience中的一个信息泄露漏洞。该漏洞允许攻击者通过HTTP Referer头泄露虚拟上下文URL。当用户与第三方域名进行交互时,敏感的虚拟上下文信息可能通过页面构建器交互和链接/图像加载被暴露给外部域名。攻击者无需认证即可利用此漏洞,在不需要用户交互的情况下通过网络发起攻击。虽然CVSS评分为5.3(中等严重程度),但此漏洞可能导致敏感的系统路径、配置信息或内部架构被泄露,为进一步攻击提供情报支持。漏洞影响Kentico Xperience的多个版本,攻击者只需构造特定的HTTP请求即可获取目标系统的虚拟上下文信息。
该漏洞源于Kentico Xperience在处理HTTP Referer头时未正确验证请求来源。当用户从第三方网站访问包含Kentico Xperience内容的页面时,浏览器会自动发送Referer头,其中包含当前页面URL。Kentico Xperience的页面构建器在处理链接和图像时,会将虚拟上下文URL暴露在Referer头中。具体来说,当页面包含指向Kentico内部资源的链接或图像时,这些资源的完整URL路径会被作为Referer头发送给第三方域名。攻击者可以搭建恶意网站,诱导用户访问,当用户浏览器加载Kentico Xperience托管的内容时,Referer头中包含的虚拟上下文路径就会被发送到攻击者的服务器。攻击者利用这些信息可以了解系统的目录结构、页面ID模式等敏感信息,为后续攻击奠定基础。漏洞存在于Kentico Xperience的页面构建器组件中,特别是在处理外部链接和资源加载时缺乏适当的过滤机制。