目標達成 すべての支援者に感謝 — 100%達成しました!

目標: 1000 CNY · 調達済み: 1000 CNY

100.0%

CVE-2025-66301— Grav 授权问题漏洞

EPSS 26.22% · P96
新しい脆弱性情報の通知を購読するログインして購読

I. CVE-2025-66301の基本情報

脆弱性情報

脆弱性についてご質問がありますか?Shenlongの分析が参考になるかご確認ください!
Shenlongの10の質問を表示 ↗

高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。

脆弱性タイトル
Grav ihas Broken Access Control which allows an Editor to modify the page's YAML Frontmatter to alter form processing actions
ソース: NVD (National Vulnerability Database)
脆弱性説明
Grav is a file-based Web platform. Prior to 1.8.0-beta.27, due to improper authorization checks when modifying critical fields on a POST request to /admin/pages/{page_name}, an editor with only permissions to change basic content on the form is now able to change the functioning of the form through modifying the content of the data[_json][header][form] which is the YAML frontmatter which includes the process section which dictates what happens after a user submits the form which include some important actions that could lead to further vulnerabilities. This vulnerability is fixed in 1.8.0-beta.27.
ソース: NVD (National Vulnerability Database)
CVSS情報
N/A
ソース: NVD (National Vulnerability Database)
脆弱性タイプ
授权机制不恰当
ソース: NVD (National Vulnerability Database)
脆弱性タイトル
Grav 授权问题漏洞
ソース: CNNVD (China National Vulnerability Database)
脆弱性説明
Grav是Grav开源的一套可扩展的用于个人博客、小型内容发布平台和单页产品展示的CMS(内容管理系统)。 Grav 1.8.0-beta.27之前版本存在授权问题漏洞,该漏洞源于授权检查不当,可能导致表单功能被修改。
ソース: CNNVD (China National Vulnerability Database)
CVSS情報
N/A
ソース: CNNVD (China National Vulnerability Database)
脆弱性タイプ
N/A
ソース: CNNVD (China National Vulnerability Database)

影響を受ける製品

ベンダープロダクト影響を受けるバージョンCPE購読
getgravgrav < 1.8.0-beta.27 -

II. CVE-2025-66301の公開POC

#POC説明ソースリンクShenlongリンク
AI生成POCプレミアム

公開POCは見つかりませんでした。

ログインしてAI POCを生成

III. CVE-2025-66301のインテリジェンス情報

登录查看更多情报信息。

Same Patch Batch · getgrav · 2025-12-01 · 19 CVEs total

CVE-2025-662998.8 HIGHSecurity Sandbox Bypass with SSTI (Server Side Template Injection) in the Grav CMS
CVE-2025-662958.8 HIGHGrav vulnerable to Path traversal / arbitrary YAML write via user creation leading to Acco
CVE-2025-662968.8 HIGHGrav vulnerable to Privilege Escalation in Grav Admin: Missing Username Uniqueness Check A
CVE-2025-663008.5 HIGHGrav is vulnerable to Arbitrary File Read
CVE-2025-663026.8 MEDIUMGrav vulnerable to Path Traversal allowing server files backup
CVE-2025-663076.5 MEDIUMGrav Admin Plugin vulnerable to User Enumeration & Email Disclosure
CVE-2025-663046.2 MEDIUMGrav Exposes Password Hashes Leading to privilege escalation
CVE-2025-663034.9 MEDIUMGrav is vulnerable to a DOS on the admin panel
CVE-2025-663064.3 MEDIUMGrav vulnerable to Information Disclosure via IDOR in Grav Admin Panel
CVE-2025-66305Grav vulnerable to Denial of Service via Improper Input Handling in 'Supported' Parameter
CVE-2025-66294Grav is vulnerable to RCE via SSTI through Twig Sandbox Bypass
CVE-2025-66297Grav vulnerable to Privilege Escalation and Authenticated Remote Code Execution via Twig I
CVE-2025-66311Grav vulnerable to Cross-Site Scripting (XSS) Stored endpoint `/admin/pages/[page]` in Mul
CVE-2025-66309Grav vulnerable to Cross-Site Scripting (XSS) Reflected endpoint /admin/pages/[page], para
CVE-2025-66308Grav Admin Plugin vulnerable to Cross-Site Scripting (XSS) Stored endpoint `/admin/config/
CVE-2025-66298Grav is vulnerable to Server-Side Template Injection (SSTI) via Forms
CVE-2025-66312Grav Admin Plugin vulnerable to Cross-Site Scripting (XSS) Stored endpoint `/admin/account
CVE-2025-66310Grav vulnerable to Cross-Site Scripting (XSS) Stored endpoint `/admin/pages/[page]` parame

IV. 関連脆弱性

V. CVE-2025-66301へのコメント

まだコメントはありません


コメントを残す