← 返回首页

🚨 CVE-2025-53833 — 严重⚠️LaRecipe 中的 SSTI ➜ RCE(版本 < 2.8.1)

作者:whoami
发布时间:2025-07-20 10:45:31
浏览:2329    评论:12

🚨 CVE-2025-53833 — 严重⚠️LaRecipe 中的 SSTI ➜ RCE(版本 < 2.8.1)

2025-07-20 10:45:31 12 2329

📌 概述


⚠️ 影响

此漏洞允许未经身份验证的攻击者:

无需事先进行身份验证或用户交互。


🧠 技术洞察

该漏洞存在于 LaRecipe 渲染文档模板的方式中。恶意输入在传入模板引擎之前未经过适当的过滤,导致渲染逻辑被完全控制,进而导致代码执行。

示例: 攻击者可以将类似的内容注入{{ system('id') }}模板渲染路由并执行操作系统级命令。


✅ 缓解措施

为了保护您的系统:

  1. 立即升级到LaRecipe 2.8.1 或更高版本
  2. 如果您无法升级:
    • 使用 HTTP 身份验证或 IP 白名单限制对文档端点的访问
    • 如果LaRecipe不是关键问题,请暂时禁用它
  3. 监控服务器日志中的可疑活动,尤其是对文档路线的访问
  4. 审查 .env其他敏感文件是否存在未经授权的访问或更改
类别 安全研究

关于作者

whoami119篇文章187篇回复

勤快的搬运工。