尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

Backdrop CMS Host 标头注入漏洞 (CVE-2025-63828) 技术分析

Backdrop CMS Host 标头注入漏洞 (CVE-2025-63828) 技术分析
📅 发布时间:2026/6/19 7:57:11
本文详细分析了Backdrop CMS 1.32.1版本中存在的一个主机标头注入漏洞。攻击者可操纵密码重置请求中的Host标头,导致用户被重定向至恶意域名,并可能通过Cookie注入实施会话劫持。漏洞严重性评级为中等。

CVE-2025-63828:Backdrop CMS 主机标头注入漏洞

漏洞详情

包管理器: Composer
受影响包: backdrop/backdrop
受影响版本: <= 1.32.0
已修复版本: 无

漏洞描述

Backdrop CMS 1.32.1 版本中存在一个主机标头注入漏洞。该漏洞允许攻击者操纵密码重置请求中的 Host 标头,从而导致用户被重定向至恶意域名。此漏洞可能被利用进行会话劫持,例如通过注入恶意 Cookie 的方式。

参考链接

  • https://nvd.nist.gov/vuln/detail/CVE-2025-63828
  • https://github.com/mertdurum06/BackdropCms-1.32.1
  • https://github.com/mertdurum06/BackdropCms-1.32.1/blob/main/backdropcms_exploit.txt

漏洞信息

  • 发布时间 (NVD): 2025年11月18日
  • 发布于 GitHub Advisory Database: 2025年11月18日
  • 审核时间: 2025年11月18日
  • 最后更新时间: 2025年11月19日

严重性等级

总体严重性: 中等
CVSS 总体评分: 6.9 / 10

CVSS v4 基础指标

可利用性指标:

  • 攻击向量: 网络
  • 攻击复杂度: 低
  • 攻击前提: 无
  • 所需权限: 无
  • 用户交互: 需要

受影响系统影响指标:

  • 机密性影响: 无
  • 完整性影响: 高
  • 可用性影响: 无

后续系统影响指标:

  • 机密性影响: 无
  • 完整性影响: 高
  • 可用性影响: 无

CVSS v4 向量字符串:
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N/E:P

EPSS 评分

EPSS 分数: 0.027% (第7百分位数)
该分数估计此漏洞在未来30天内被利用的概率。数据由 FIRST 提供。

关联弱点

  • CWE-601: URL重定向至不受信任的站点(‘开放重定向’)
  • CWE-644: HTTP 标头中脚本语法的错误中和

标识符

  • CVE ID: CVE-2025-63828
  • GHSA ID: GHSA-ffpg-gm3h-4p5p

源代码

包名: backdrop/backdrop
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

相关新闻

  • 数据结构:单链表(1) - 详解
  • IDEA开发
  • 2025年12月AI智能体与数字人培训权威推荐榜:苏州企业AI获客、GEO优化与短视频营销实战指南

最新新闻

  • 2026海淀名表回收实地探店|劳力士欧米茄出手实测,5家门店真实体验复盘 - 逸程
  • 2026年6月水质监测磁翻板液位计知名品牌排行榜:水处理场景适配性深度测评与选型指南 - 仪表品牌排行榜
  • GLM-5系列如何重塑AI编程的确定性与工程可靠性
  • 2026年6月汉中黄金回收六家门店测评实录 - 余生黄金回收
  • 武汉三新职业技术学校-学校介绍以及招生专业2026年 - 武汉中职最新信息发布
  • 沧州黄金回收市场实地测评:六家正规机构横向对比 - 余生黄金回收

日新闻

  • 5分钟掌握Python进化算法:Geatpy高性能优化工具完全指南
  • Microchip 24AA044 EEPROM选型与应用全指南:从参数解析到实战编程
  • 华为的鸿蒙到底有多牛?为什么称作遥遥领先?

周新闻

  • 3步解锁iOS设备:applera1n激活锁绕过完全指南
  • 39 2026 人工智能证书终极盘点,普通人选 AI 证书可以从这些方向入手
  • Redis 暴露公网有多危险?从端口检查到补救步骤

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号