CVE-2025-68455CVE-2025-68455是Craft CMS中的一个高危安全漏洞,CVSS评分达到7.2分。该漏洞影响Craft CMS 5.0.0-RC1至5.8.20版本以及4.0.0-RC1至4.16.16版本。漏洞本质是一个潜在的认证后远程代码执行(RCE)问题,攻击者通过在Craft CMS中附加恶意Behavior对象来实现代码执行。Craft CMS是一个广泛使用的PHP内容管理系统,用于创建和管理数字体验网站。由于该漏洞需要攻击者具备管理员级别的访问权限才能利用,因此主要威胁来自于内部人员或已被窃取管理员凭据的攻击者。漏洞的利用条件较为严格,但一旦成功,攻击者可以在服务器上执行任意代码,从而完全控制受影响的系统。Craft CMS官方已于2025年12月4日发布了安全更新,修复版本分别为5.8.21和4.16.17,建议所有使用受影响版本的用户立即升级到这些补丁版本以消除安全风险。
Craft CMS在处理附加Behavior时存在安全缺陷,允许经过身份验证的管理员用户通过构造特殊的Behavior对象来触发远程代码执行。攻击者首先需要获得Craft Control Panel的管理员访问权限,然后通过上传或附加恶意的Behavior配置来注入恶意代码。Behavior是Craft CMS中用于扩展元素(Element)功能的组件,攻击者利用这一机制在Behavior的序列化或反序列化过程中注入危险的操作。GitHub安全公告(GHSA-255j-qw47-wjh5)详细披露了这一漏洞的技术细节,相关的修复提交包括commit 27f55886098b56c00ddc53b69239c9c9192252c7、6e608a1a5bfb36943f94f584b7548ca542a86fef和ec43c497edde0b2bf2e39a119cded2e55f9fe593。这些修复主要在Behavior的加载和实例化过程中增加了安全验证,防止未经授权的代码执行。攻击者可以利用此漏洞执行PHP代码、反弹shell或完全接管Web服务器。CVSS向量显示攻击复杂度低(AC:L),但需要高权限认证(PR:H),且无需用户交互(UI:N),对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成高影响。