CVE-2025-14700CVE-2025-14700是Crafty Controller中一个严重的安全漏洞,CVSS评分高达9.9分(严重级别)。该漏洞存在于Crafty Controller的Webhook Template组件中,是一种典型的服务端模板注入(Server Side Template Injection,SSTI)漏洞。攻击者可以通过构造恶意的模板输入,绕过应用的输入处理机制,在服务器端执行任意代码。Crafty Controller是一款用于管理Minecraft服务器的Web控制面板,广泛应用于游戏服务器托管场景。由于该漏洞允许经过低权限认证的远程攻击者执行任意系统命令,攻击者可以完全控制目标服务器,窃取敏感数据、安装后门或进一步横向移动。漏洞的CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但影响范围广泛(S:C),对机密性、完整性和可用性均造成严重影响(均为高)。鉴于该漏洞的严重性和利用难度较低,建议受影响用户立即采取修复措施。
该漏洞的核心原理是服务端模板注入(SSTI)。在Crafty Controller的Webhook Template功能中,系统允许用户配置Webhook模板消息,模板引擎会动态解析用户提供的输入并生成最终的Webhook内容。问题在于应用未能对用户输入进行充分的过滤和中和处理,攻击者可以在模板字符串中注入模板引擎的特殊语法和命令。当服务器处理包含恶意代码的模板时,攻击者可以执行任意Python代码或系统命令。Crafty Controller基于Python构建,因此攻击者可以通过Jinja2等模板引擎的SSTI技术执行系统命令,例如读取敏感文件、反弹Shell或下载恶意工具。攻击者首先需要获得一个有效的低权限账号(PR:L),然后通过Web界面访问Webhook配置功能,构造包含SSTI payload的请求。由于漏洞存在于服务端处理逻辑中,攻击者可以通过HTTP请求直接触发漏洞利用,整个过程无需用户交互且可通过网络远程完成(AV:N)。