CVE-2025-14004CVE-2025-14004是dayrui XunRuiCMS 4.7.1及之前版本中存在的一个服务器端请求伪造(SSRF)安全漏洞。该漏洞位于邮件设置处理器(Email Setting Handler)的未知函数中,具体路径为/admind45f74adbd95.php?c=email&m=add。攻击者可以通过构造恶意请求,操纵服务器向任意内部或外部资源发起请求,从而可能导致敏感信息泄露、内网扫描、端口探测等攻击。由于该漏洞需要高权限认证才能利用,因此主要威胁对象为具有管理权限的账户被攻击者控制的情况。该漏洞的PoC已公开,厂商在收到早期通知后未做出任何回应,用户需自行采取防护措施。
该漏洞属于典型的服务器端请求伪造(SSRF)漏洞。攻击者利用邮件设置功能中的参数注入点,通过控制HTTP请求的目标地址,使服务器向攻击者指定的URL发起请求。在/Admind45f74adbd95.php文件的email组件add函数中,应用程序未能对用户输入的URL参数进行严格验证和过滤,导致攻击者可以指定任意内部(如localhost、127.0.0.1)或外部地址。攻击者通常利用此漏洞进行内网资源探测、读取本地文件(如file://协议)、扫描内部服务端口等操作。由于请求由服务器端发起,可以绕过防火墙等边界设备的限制,访问通常无法直接到达的内部系统。CVSS 3.1向量显示该漏洞需要高权限认证(PR:H),无用户交互要求(UI:N),网络可达(AV:N),对机密性、完整性和可用性均为低影响。