Voltar para o Labs
Alerta de Segurança

CVE-2025-32432

Sobre

O Craft é um CMS flexível e amigável para criar experiências digitais personalizadas na web e além. A partir da versão 3.0.0-RC1 até antes de 3.9.15, 4.0.0-RC1 até antes de 4.14.15 e 5.0.0-RC1 até antes de 5.6.17, o Craft é vulnerável a execução remota de código. Este é um vetor de ataque de alto impacto e baixa complexidade. Este problema foi corrigido nas versões 3.9.15, 4.14.15 e 5.6.17, e é uma correção adicional para o CVE-2023-41892.

Fraqueza (CWE):CWE-94

Análise do analista Rainforest

O Craft CMS carrega uma falha de execução remota de código em um caminho de código relacionado a transformações de assets, uma correção adicional ao CVE-2023-41892 anterior. Um atacante não autenticado envia entrada forjada que o Craft acaba por avaliar ou gravar de uma forma que leva à execução de código no servidor, descrita como um ataque de alto impacto e baixa complexidade. A exploração relatada combinou uma chave de segurança vazada ou obtida por força bruta com a falha para carregar um payload PHP malicioso, transformando uma requisição web em um ponto de apoio no host.

O Craft é um CMS em PHP executado em servidores web públicos para agências, marcas e editoras, então a execução de código significa o controle do site, do seu banco de dados e, muitas vezes, da infraestrutura adjacente. A exploração foi observada em ambiente real contra instâncias voltadas para a internet, com atacantes implantando gerenciadores de arquivos e web shells, e ela consta na lista KEV da CISA. Atualize para 3.9.15, 4.14.15 ou 5.6.17. Como o ataque se apoiou no conhecimento da chave de segurança da aplicação, rotacione essa chave e outros segredos após aplicar o patch, e faça caça a arquivos PHP enviados, contas de administrador inesperadas e requisições anômalas aos endpoints de transformação, já que um site exposto pode já ter sido alcançado.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2025-32432?

O Craft é um CMS flexível e amigável para criar experiências digitais personalizadas na web e além. A partir da versão 3.0.0-RC1 até antes de 3.9.15, 4.0.0-RC1 até antes de 4.14.15 e 5.0.0-RC1 até antes de 5.6.17, o Craft é vulnerável a execução remota de código. Este é um vetor de ataque de alto impacto e baixa complexidade.

Qual a gravidade de CVE-2025-32432?

CVE-2025-32432 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.

Como CVE-2025-32432 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Baixo.

Quais produtos são afetados por CVE-2025-32432?

Os avisos públicos listam como afetados: craft cms. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2025-32432?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email