CVE-2025-66430CVE-2025-66430是Plesk 18.0版本中的一个严重安全漏洞,属于错误访问控制(Incorrect Access Control)类型。该漏洞存在于Plesk的密码保护目录功能中,允许具有有效Plesk用户凭证的攻击者绕过正常的访问控制机制,获取服务器root级别的高权限访问。
Plesk是一款广泛使用的商业网站托管控制面板,被全球数百万网站管理员用于管理Web服务器、域名、邮箱账户等。由于其普及性,任何涉及Plesk的安全漏洞都可能影响大量在线服务。
该漏洞的CVSS评分高达9.1分,属于严重等级。从CVSS向量(CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N)可以看出,攻击者可以通过网络远程发起攻击,无需任何认证或用户交互,即可获得高机密性影响和高完整性影响。这意味着攻击成功后,攻击者可以完全控制受影响的服务器,读取敏感数据、安装恶意软件或造成服务中断。
根据Plesk官方支持文档,该漏洞专门针对密码保护目录功能,攻击者可以利用此功能实现权限提升,从普通Plesk用户权限升级到服务器root权限。这种权限提升漏洞对于托管环境尤其危险,因为一个被入侵的账户可能会影响同一服务器上的其他网站。
该漏洞于2025年12月12日被披露,CVSS评分达到9.1分,显示出极高的威胁级别。建议所有使用Plesk 18.0的用户立即采取行动,应用官方发布的安全更新或缓解措施,以防止潜在的远程攻击。
CVE-2025-66430漏洞的技术原理涉及Plesk 18.0中密码保护目录功能的访问控制缺陷。在正常情况下,Plesk管理员可以为特定目录设置密码保护,只有知道正确凭证的用户才能访问这些受保护的资源。
然而,由于实现中的访问控制错误,具有普通Plesk用户账户的攻击者可以利用特定的请求或技术手段绕过密码验证机制。这种绕过可能涉及对HTTP请求的操纵、路径遍历、或者对Plesk内部认证逻辑的利用。
攻击者成功绕过访问控制后,不仅可以访问受保护的目录内容,更重要的是可以利用这个立足点进行进一步的权限提升操作。在Plesk的架构中,Web服务器通常以较高权限运行,攻击者可能通过以下方式实现root权限获取:
1. 利用Plesk的特权提升机制:Plesk某些管理功能可能以root权限执行,攻击者通过精心构造的请求触发这些功能。
2. 配置文件修改:通过访问受保护目录,攻击者可能修改服务器配置文件,如.htaccess、PHP配置等,以执行任意代码。
3. 系统命令注入:在某些配置下,攻击者可能通过上传恶意文件或修改现有脚本实现命令注入。
该漏洞无需任何特殊权限即可利用,因为PR:N表示不需要特权,UI:N表示不需要用户交互。攻击者只需能够向Plesk服务器发送HTTP请求即可发起攻击,这使得漏洞极易被自动化工具利用和大规模扫描。