平台
dotnet
组件
umbraco.cms
修复版本
14.0.1
15.0.1
14.3.4
CVE-2025-32017 是一个路径遍历漏洞,影响到 Umbraco.Cms 的后台管理 API。攻击者可以利用此漏洞,通过构造恶意的管理 API 请求,将文件上传到非预期位置,从而可能导致敏感信息泄露或系统被篡改。该漏洞影响 Umbraco 14 及以上版本,已在 14.3.4 和 15.3.1 版本中修复。
该漏洞允许经过身份验证的 Umbraco 后台用户,通过构造恶意请求,将文件上传到错误的位置。攻击者可以利用此漏洞上传恶意文件,例如webshell,从而获得对服务器的控制权。此外,攻击者还可以利用此漏洞读取或修改服务器上的敏感文件,例如配置文件、数据库备份等。如果服务器上运行着其他应用程序,攻击者还可以利用此漏洞进行横向移动,攻击其他系统。该漏洞的潜在影响范围取决于服务器上运行的应用程序和数据的敏感程度。
目前尚未公开发现针对 CVE-2025-32017 的公开利用代码,但由于该漏洞的严重性和易利用性,存在被利用的风险。该漏洞已于 2025 年 4 月 9 日公开披露。建议密切关注安全社区的动态,及时采取应对措施。
Organizations utilizing Umbraco.Cms versions 14.3.3 and earlier, particularly those with custom management API integrations or extensions, are at significant risk. Shared hosting environments running Umbraco.Cms are also at increased risk, as vulnerabilities can be exploited across multiple websites hosted on the same server.
• dotnet / server: Monitor Umbraco management API endpoints for unusual file upload requests. Examine web server access logs for attempts to access files outside of the designated upload directories.
Get-WinEvent -LogName Application -Filter "EventID=1001" -MaxEvents 10 | Where-Object {$_.Message -match "Umbraco.Cms.ManagementApi"}• generic web: Use curl or wget to probe the management API endpoints and attempt to upload files with manipulated filenames containing path traversal sequences (e.g., ../../../../).
curl -F "[email protected];filename=../../../../uploads/shell.php" http://umbracosite/umbraco/management/api/content/uploaddisclosure
漏洞利用状态
EPSS
0.39% (60% 百分位)
CISA SSVC
CVSS 向量
Umbraco 提供了允许和禁止上传文件扩展名的配置选项。强烈建议配置这些选项,限制允许上传的文件类型,从而降低攻击者利用路径遍历漏洞上传恶意文件的风险。升级到 14.3.4 或 15.3.1 版本是彻底解决此问题的最佳方法。如果无法立即升级,可以考虑使用 Web 应用防火墙 (WAF) 或代理服务器来过滤恶意请求,阻止攻击者利用此漏洞。同时,定期审查 Umbraco 的配置,确保其安全性。
Actualice Umbraco CMS a la versión 14.3.4 o superior, o a la versión 15.3.1 o superior. Esto corregirá la vulnerabilidad de path traversal en la API de gestión. Asegúrese de realizar una copia de seguridad antes de actualizar.
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2025-32017 是一个路径遍历漏洞,允许经过身份验证的 Umbraco 后台用户将文件上传到错误的位置,可能导致敏感信息泄露或系统被篡改。
如果您使用的是 Umbraco.Cms 14.0 到 14.3.3 版本,则可能受到此漏洞的影响。
升级到 Umbraco.Cms 14.3.4 或 15.3.1 版本可以修复此漏洞。
目前尚未公开发现针对 CVE-2025-32017 的公开利用代码,但存在被利用的风险。
请访问 Umbraco 官方网站或安全公告页面,查找有关 CVE-2025-32017 的信息。
上传你的 packages.lock.json 文件,立即知道是否受影响。