新聞

波蘭研究人員Robert Kruczek與Kamil Szczurowski檢視該國公部門網站的安全狀況,並於8月舉行的資安大會DEF CON 34公布研究結果。根據TechCrunch報導,相關問題涉及超過1萬個公部門單位、約25萬個網站,涵蓋機場、醫院與政府機關。兩人也將發現的問題透過多個官方管道通報波蘭政府。

其中,波蘭部分公部門網站使用的內容管理系統PAD CMS存在兩項重大(Critical)漏洞CVE-2025-7063CVE-2025-7065。波蘭電腦緊急應變團隊CERT Polska給予這兩項漏洞的CVSS 4.0評分皆為10.0。這兩項漏洞皆因權限檢查參數可由用戶端控制所致,未經身分驗證的遠端攻擊者可藉此上傳任意檔案(不限類型與副檔名),進而執行任意程式碼。

研究人員利用PAD CMS的重大漏洞,在無須輸入密碼的情況下存取逾300個波蘭公部門網站。由於PAD CMS已停止維護、不再提供支援,開發商不打算提供相關漏洞的修補程式。此外,研究人員還找到另一項安全漏洞,可藉此存取約245個波蘭法院的網站。