
包管理器: Composer
受影响包: backdrop/backdrop
受影响版本: <= 1.32.0
已修复版本: 无
Backdrop CMS 1.32.1 版本中存在一个主机标头注入漏洞。该漏洞允许攻击者操纵密码重置请求中的 Host 标头,从而导致用户被重定向至恶意域名。此漏洞可能被利用进行会话劫持,例如通过注入恶意 Cookie 的方式。
参考链接
https://nvd.nist.gov/vuln/detail/CVE-2025-63828
https://github.com/mertdurum06/BackdropCms-1.32.1
https://github.com/mertdurum06/BackdropCms-1.32.1/blob/main/backdropcms_exploit.txt
原项目地址:https://github.com/backdrop/backdrop.git