CVE-2025-14008CVE-2025-14008是dayrui XunRuiCMS中存在的一个服务器端请求伪造(SSRF)漏洞。该漏洞存在于管理后台的项目域名变更测试功能中,具体位于admin79f2ec220c7e.php文件,攻击者可通过操控参数v发起SSRF攻击。漏洞影响XunRuiCMS 4.7.1及以下版本,CVSS评分4.7,属于中危级别。由于该漏洞需要高权限认证才能利用,攻击者需要先获取管理员账号权限。漏洞利用代码已公开,厂商在收到安全通知后未做出任何回应。由于XunRuiCMS是国内常用的CMS系统,该漏洞可能影响大量使用该系统的网站。攻击者成功利用此漏洞可对内网资源进行探测、读取内部服务数据,甚至可能通过内网服务进一步扩大攻击面。
该SSRF漏洞源于XunRuiCMS在处理test_site_domain接口时对用户输入缺乏有效验证。攻击者通过构造恶意的URL参数v,诱使服务器向任意指定地址发起HTTP请求。漏洞存在于管理后台的API接口中,虽然需要高权限才能访问,但管理员账号一旦被攻破,攻击者即可利用此漏洞进行内网探测。CVSS向量显示攻击复杂度为低(AC:L),攻击者可远程利用(AV:N),无需用户交互(UI:N)。由于参数v未经过严格过滤,攻击者可利用file://、dict://、gopher://等协议进行更复杂的攻击,甚至尝试读取本地文件或探测内网服务。该漏洞的机密性、完整性和可用性影响均为低级别,但结合内网环境可能造成更严重的后果。攻击者通常利用SSRF漏洞作为内网渗透的入口点,通过探测内部服务发现更多可利用的目标。