漏洞描述 Craft CMS是一个开源的内容管理系统,它专注于用户友好的内容创建过程,逻辑清晰明了,是一个高度自由,高度自定义设计的平台,可以用来创建个人或企业网站也可以搭建企业级电子商务系统。Craft CMS v3.7.31 之前的版本被发现通过 GraphQL API 接口存在 SQL 注入漏洞。攻击者可以利用该漏洞通过未授权的 GraphQL 查询执行盲(基于时间)的 SQL 注入,从而访问数据库中的敏感信息,甚至可能导致远程代码执行(RCE)。
相关漏洞推荐 POC CVE-2020-9757: Craft CMS < 3.3.0 - Server-Side Template Injection POC CVE-2024-37843: Craft CMS <=v3.7.31 - SQL Injection POC CVE-2024-56145: Craft CMS - Remote Code Execution via Template Path Manipulation Craft CMS generate-transform 反序列化代码执行漏洞 Craft CMS /index.php 代码执行漏洞(CVE-2025-32432) Craft CMS 存在SQL注入漏洞(CVE-2024-37843) CraftCMS ConditionsController.php 代码执行 Craft CMS CVE-2023-41892 远程代码执行漏洞 Craft CMS CVE-2023-41892 远程代码执行漏洞 Craft CMS CVE-2020-9757服务端模板注入漏洞 Craft CMS 远程代码执行漏洞(CVE-2023-41892) Craft CMS 远程代码执行漏洞