CVE-2025-9982QuickCMS 6.8版本中存在一个严重的安全漏洞,该漏洞涉及在配置文件中硬编码管理员凭证并以明文形式存储。攻击者可以通过访问源代码或服务器文件系统来获取这些认证信息,从而获得管理员权限进行未授权访问。该漏洞由安全研究员[email protected]发现并向NVD报告。由于凭证以明文形式存储,一旦源代码或配置文件被泄露,攻击者可以立即利用这些凭证登录管理后台,执行任意操作,包括修改网站内容、上传恶意文件、窃取用户数据等。QuickCMS是由OpenSolution开发的内容管理系统,广泛应用于各类网站搭建。漏洞发现者已向厂商通报,但厂商未提供漏洞详情或受影响版本的详细信息,目前仅确认6.8版本存在此问题,其他版本可能也受影响。建议使用QuickCMS的用户立即检查配置文件是否存在硬编码凭证,并采取相应的安全措施。
QuickCMS 6.8的配置文件(通常为config.php或其他配置文件)中,管理员用户名和密码被直接硬编码写入代码,存储为明文形式。攻击者可以通过以下方式获取这些敏感信息:1)通过GitHub等代码托管平台搜索泄露的QuickCMS源代码;2)通过目录扫描获取服务器上的配置文件;3)通过源代码审计发现硬编码的凭证。一旦获取到明文凭证,攻击者可以使用这些凭证直接登录管理后台(通常路径为/admin),无需进行暴力破解或密码猜测。登录成功后,攻击者可以:修改网站内容、植入恶意代码、上传webshell、访问数据库配置、获取其他用户信息等。由于该漏洞属于设计缺陷,无法通过简单的补丁修复,需要重新设计认证机制。