勒索软件团伙Clop将其数据泄密网站迁移至一个新的Tor地址,此前该团伙确认,原网站服务器通过Grav CMS内容管理系统中一个尚未修补的漏洞遭到入侵并被篡改。BleepingComputer了解到,该缺陷是一个此前未公开的路径遍历漏洞,攻击者无需进行身份验证即可访问网站。
入侵发生在9月早些时候,当时勒索组织ShinyHunters向网站上传了一个小型文本文件,随后将其内容替换为完整的篡改页面,其中包含《宝可梦》角色Umbreon的标志以及指向其泄密网站的链接。该组织后来表示,他们窃取了Grav的源代码和插件、服务器日志,以及用于运行Clop Tor服务的私钥,并要求支付赎金以换取不公开这些文件。
Clop服务器发生了什么?
Clop承认服务器上的Grav安装并未完全更新,但否认服务器包含重要的运营或财务数据。该团伙称服务器中只有网站内容,同时否认与ShinyHunters存在关系或正在进行谈判。据报道,ShinyHunters后来从其网站上删除了Clop的名称,但该组织未对此提供进一步解释。
该服务器运行的是Grav 1.7.43。根据ShinyHunters提供的细节,攻击者利用了Grav处理文件上传的方式,在__unique_form_id__参数中传入了不安全的值。该值被用于创建格式为tmp/forms/<session_id>/<unique_id>的临时路径,但系统事先未验证该值是否为文件路径中的安全组件。
通过输入../../../shhq等路径遍历序列,攻击者可以迫使Grav在上传文件专用目录之外创建路径,从而将上传的文件写入系统安装目录中的其他位置。
确认缺陷并发布修复
Grav审查了BleepingComputer分享的技术细节,并确认攻击者对该缺陷的描述准确无误。该漏洞的编号为CVE-2026-42608,属于路径遍历漏洞,最初在Grav 2.0的测试版本2.0.0-beta.2中得到修复,安全公告于4月27日发布。
修复加入了sanitizeId()函数,该函数只接受符合允许列表[A-Za-z0-9,_-]{1,64}的标识符。Grav解释称,该缺陷位于系统核心,而不是Form插件中;因此,插件版本(包括该事件中提到的7.3.0版本)并不会改变网站是否面临风险。
实际会发生什么变化?
当前的Grav 2.x版本几个月前就已受到保护,但修复尚未移植到1.7分支,而许多网站仍在使用该分支。在与开发者分享利用细节后,Grav发布了1.7分支的1.7.53.4版本,并呼吁该分支用户升级到这一版本。
这一事件表明,依赖内容管理系统的旧分支,可能会使核心组件中的已知漏洞持续存在,即使与相关功能对应的插件已经更新。将泄密网站迁移至新地址可以解决Clop遭遇的运营层面入侵影响,但这本身并不能证明ShinyHunters声称窃取的文件确实包含敏感数据;Clop对此予以否认,而来源也未提供能够最终确定这一说法的独立证据。