一、 漏洞 CVE-2025-6384 基础信息
漏洞信息
                                        # Crafter Studio中对动态管理的代码资源控制不严

## 概述
CrafterCMS的Crafter Studio中存在动态管理代码资源控制不当的漏洞,允许经过身份验证的开发者通过绕过Groovy沙箱执行操作系统命令。

## 影响版本
CrafterCMS:从4.0.0到4.2.2版本受影响。

## 细节
攻击者可通过插入恶意Groovy元素来绕过沙箱限制,从而获得远程代码执行(RCE)能力。

## 影响
允许经过身份验证的攻击者绕过Groovy沙箱限制并执行任意操作系统命令,可能导致远程代码执行。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Improper Control of Dynamically-Managed Code Resources in Crafter Studio
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Improper Control of Dynamically-Managed Code Resources vulnerability in Crafter Studio of CrafterCMS allows authenticated developers to execute OS commands via Groovy Sandbox Bypass. By inserting malicious Groovy elements, an attacker may bypass Sandbox restrictions and obtain RCE (Remote Code Execution). This issue affects CrafterCMS: from 4.0.0 through 4.2.2.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
动态管理代码资源的控制不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
CrafterCMS 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
CrafterCMS是CrafterCMS公司的一个基于 Java 的 CMS。 CrafterCMS 4.0.0至4.2.2版本存在安全漏洞,该漏洞源于Groovy沙箱绕过导致认证开发者可以执行OS命令。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-6384 的公开POC
# POC 描述 源链接 神龙链接
1 CVE-2025-6384: Groovy Sandbox Bypass 2 in CrafterCMS https://github.com/mbadanoiu/CVE-2025-6384 POC详情
三、漏洞 CVE-2025-6384 的情报信息
四、漏洞 CVE-2025-6384 的评论

暂无评论


发表评论