CVE-2025-52022CVE-2025-52022是存在于gemsloyalty.aptsys.com.sg网站PHP后端中的一个信息泄露漏洞。该漏洞影响截至2025-05-28的版本,允许未经身份验证的远程攻击者通过向公共API端点发送特制的HTTP GET/POST请求,触发详细的错误消息。这些错误消息会泄露内部文件路径、代码片段和堆栈跟踪等敏感信息。攻击者可以利用这些泄露的信息深入了解系统架构、代码结构和文件组织方式,为进一步的攻击活动提供有价值的情报支持。该漏洞被归类为CWE-209(通过错误消息的信息暴露),属于OWASP Top 10中的敏感数据泄露类别。
该漏洞存在于gemsloyalty.aptsys.com.sg的PHP后端应用程序中。当攻击者向公开的API端点发送精心构造的HTTP请求时,服务器会返回详细的错误信息。这些错误信息包含:1) 内部文件路径,暴露服务器目录结构;2) 代码片段,显示应用程序的部分源代码;3) 完整的堆栈跟踪,揭示函数调用链和数据库查询语句。攻击者无需任何认证即可触发此漏洞,只需构造特定格式的请求参数即可。由于PHP的错误处理机制未正确配置,生产环境中仍保留了详细的调试信息,攻击者可以利用这些信息进行侦察阶段的情报收集。