CVE-2025-66304CVE-2025-66304是GitHub Grav CMS中的一个信息泄露漏洞,CVSS评分6.2,属于中危级别。该漏洞存在于Grav 1.8.0-beta.27之前的版本中,攻击者利用管理员面板中用户账户管理模块的访问控制缺陷,可以获取系统中所有用户的密码哈希值,包括高权限管理员账户。由于密码哈希存储了用户密码的加密版本,攻击者可以通过离线暴力破解或彩虹表攻击尝试还原原始密码,从而实现权限提升。漏洞于2025年12月1日披露,由GitHub安全团队发现并报告。该漏洞需要攻击者具备用户账户管理模块的读取权限,因此主要威胁来自内部恶意用户或被控账户。
Grav CMS在1.8.0-beta.27之前的版本中,用户账户管理功能存在访问控制不当漏洞。管理员面板的user accounts模块允许具有读取权限的用户访问用户列表,但未正确限制对密码哈希字段的访问。当攻击者登录系统并访问用户管理页面时,系统会返回包含所有用户密码哈希的响应数据。这些哈希值通常使用bcrypt或PBKDF2等算法存储,但攻击者可以实施离线字典攻击或暴力破解尝试还原明文密码。由于管理员账户通常具有最高权限,一旦其密码被破解,攻击者可完全控制整个Grav系统,执行任意代码、上传恶意插件或篡改网站内容。漏洞根因在于API端点或模板未对敏感字段进行权限校验,导致低权限用户可获取高敏感度数据。