天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2025-32372 DotNetNuke.Core 服务器端请求伪造漏洞

影响攻击者可利用服务器发起任意请求,探测或访问内网资源

AI 研判

DotNetNuke.Core 被披露存在服务器端请求伪造(SSRF)漏洞,编号 CVE-2025-32372,由 WatchTowr Labs 公开。攻击者若能控制服务端发起的请求目标,即可借该组件访问内部网络或云元数据等资源。目前官方公告与利用细节暂无更多公开信息。

影响范围

DotNetNuke.Core

受影响版本范围暂无公开信息,涉及 DotNetNuke.Core 组件,具体版本需以官方公告为准。

漏洞详情

该漏洞属于服务器端请求伪造(SSRF),成因通常是应用未对用户可控的 URL 或请求目标做严格校验。攻击者可构造恶意请求,使服务器代替其访问内网地址、本地服务或云元数据接口。具体触发接口与参数暂无公开信息。

利用条件与风险

利用通常需要攻击者能向存在缺陷的功能提交可控 URL 或请求参数,实战中常用于内网探测、绕过网络边界。CVSS 评分与利用条件暂无公开信息。

修复建议

建议关注 DotNetNuke 官方安全公告并升级至修复版本;临时缓解可对服务端出站请求做白名单限制、禁用不必要的 URL 访问功能。具体修复版本暂无公开信息。

原始情报

WatchTowr Labs 披露 DotNetNuke.Core 存在伺服器端請求偽造(SSRF)漏洞,編號 CVE-2025-32372。