CVE-2025-71282XenForo 在 2.3.7 之前的版本中存在一个信息泄露漏洞。该漏洞是由于程序在处理 open_basedir 限制触发的异常时,未能正确过滤错误信息导致的。攻击者无需认证即可发送请求触发异常,进而从异常消息中获取服务器的文件系统绝对路径。这有助于攻击者了解服务器目录结构,为后续的精准攻击提供情报支持。
该漏洞源于 XenForo 对 PHP 异常处理的机制缺陷。当 Web 服务器配置了 `open_basedir` 限制以限制文件访问时,如果 XenForo 尝试访问限制范围之外的目录或文件,PHP 会触发警告或致命错误。在受影响的版本中,异常处理机制会将具体的文件系统路径直接包含在错误信息或调试页面中返回给用户。由于 CVSS 向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击者可以通过构造特定的网络请求(AV:N)来触发这种异常。一旦获取到完整的物理路径(如 `/var/www/html/xenforo/`),攻击者便能够推断出服务器的目录结构、Web 根目录位置等敏感信息。这种信息泄露虽然不会直接导致服务器被攻陷,但往往是进行文件包含、本地文件读取等更高级别攻击的前置条件。