CVE-2025-32372 DotNetNuke.Core 服务器端请求伪造漏洞
影响攻击者可利用服务器发起任意请求,探测或访问内网资源
AI 研判
DotNetNuke.Core 被披露存在服务器端请求伪造(SSRF)漏洞,编号 CVE-2025-32372,由 WatchTowr Labs 公开。攻击者若能控制服务端发起的请求目标,即可借该组件访问内部网络或云元数据等资源。目前官方公告与利用细节暂无更多公开信息。
影响范围
DotNetNuke.Core
受影响版本范围暂无公开信息,涉及 DotNetNuke.Core 组件,具体版本需以官方公告为准。
漏洞详情
该漏洞属于服务器端请求伪造(SSRF),成因通常是应用未对用户可控的 URL 或请求目标做严格校验。攻击者可构造恶意请求,使服务器代替其访问内网地址、本地服务或云元数据接口。具体触发接口与参数暂无公开信息。
利用条件与风险
利用通常需要攻击者能向存在缺陷的功能提交可控 URL 或请求参数,实战中常用于内网探测、绕过网络边界。CVSS 评分与利用条件暂无公开信息。
修复建议
建议关注 DotNetNuke 官方安全公告并升级至修复版本;临时缓解可对服务端出站请求做白名单限制、禁用不必要的 URL 访问功能。具体修复版本暂无公开信息。
原始情报
WatchTowr Labs 披露 DotNetNuke.Core 存在伺服器端請求偽造(SSRF)漏洞,編號 CVE-2025-32372。