CVE-2025-12615CVE-2025-12615是PHPGurukul News Portal 1.0版本中的一个安全漏洞,位于/onps/settings.py文件中。该漏洞源于程序使用了硬编码的加密密钥(SECRET_KEY),导致敏感 cryptographic key 被直接暴露在源代码中。硬编码密钥是一种严重的安全问题,因为它使得攻击者可以直接获取用于加密会话令牌、用户凭据或其他敏感数据的密钥,从而可能导致用户数据泄露、会话劫持以及未授权访问等安全问题。该漏洞具有较高的攻击复杂度,需要特定条件才能被利用,但一旦被利用,可能导致系统机密性和完整性的损失。漏洞已于2025年11月3日公开披露,攻击者可从远程发起攻击。
该漏洞存在于PHPGurukul News Portal 1.0的/onps/settings.py配置文件中。程序开发过程中,开发者在代码中硬编码了Django应用的SECRET_KEY,该密钥通常用于签名会话cookie、密码重置token、CSRF token等敏感数据。硬编码的密钥可以被以下方式利用:1) 通过源码泄露或GitHub等代码托管平台获取密钥;2) 利用该密钥解密或伪造会话cookie,实现会话劫持;3) 伪造密码重置链接获取账户控制权;4) 绕过CSRF保护机制进行跨站请求伪造攻击。由于SECRET_KEY被用于多个安全相关的功能,泄露后可能导致多个安全边界被突破。攻击复杂度为高,需要攻击者具备一定的技术能力和特定条件,但漏洞利用代码已公开,增加了实际风险。