CVE-2025-68436Craft是一套用于创建数字体验的内容管理系统。在5.0.0-RC1至5.8.20版本和4.0.0-RC1至4.16.16版本中,存在一个敏感信息泄露漏洞。攻击者通过利用用户个人资料照片功能,可以发送恶意构造的请求,从而访问或暴露系统中的敏感资产文件。该漏洞需要攻击者具备低权限用户身份,但无需任何用户交互即可实施攻击。成功利用此漏洞可能导致敏感配置文件、数据库凭证或其他私有资源被未经授权访问。CVSS 3.1评分6.5(中等严重程度),主要影响系统的机密性。
该漏洞源于Craft CMS用户头像上传和处理功能中的访问控制缺陷。攻击者(拥有低权限账户的攻击者)可以构造特定的HTTP请求,利用用户个人资料照片端点的路径遍历或参数注入技术,绕过正常的访问控制检查。具体而言,攻击者可能通过修改头像URL参数或利用头像处理逻辑中的缺陷,使服务器返回本应受保护的资源文件。漏洞存在于头像资源的处理流程中,系统未能正确验证请求者是否有权访问特定的用户相关资源。攻击者利用此漏洞可读取服务器上的敏感文件,包括但不限于配置文件、环境变量文件或其他用户的私有数据。