# JhumanJ OpnForm HTTP头认证问题
## 概述
JhumanJ OpnForm 在 1.9.3 及之前版本中存在一个漏洞,涉及 HTTP Header Handler 组件中的未知函数。攻击者可通过远程操纵 `X-Forwarded-For` 请求头,绕过认证尝试限制。
## 影响版本
- JhumanJ OpnForm ≤ 1.9.3
## 细节
- **漏洞组件**:HTTP Header Handler 的某个未知函数。
- **攻击向量**:远程攻击者通过操控 `X-Forwarded-For` 请求头参数。
- **漏洞类型**:不当限制过度认证尝试(Improper Restriction of Excessive Authentication Attempts)。
- **攻击难度**:较高(需要较高复杂度的操作)。
- **可利用性**:困难,但已有公开的利用方式,并可能被实际使用。
## 影响
攻击者可能通过此漏洞绕过认证尝试次数限制,从而增加暴力破解攻击的成功概率。
## 解决方案
- 推荐安装补丁。
- 补丁标识符:`11e99960e14ca986b1a001a56e7533223d2cfa5b`
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Security patches by JhumanJ · Pull Request #900 · JhumanJ/OpnForm · GitHub -- 🔗来源链接
标签: issue-tracking patch
标题: Login required -- 🔗来源链接
标签: signature permissions-required
标题: CVE-2025-11441 JhumanJ OpnForm HTTP Header excessive authentication -- 🔗来源链接
标签: vdb-entry technical-description
标题: Submit #666888: GitHub OpnForm 1.9.3 Authentication Bypass by Spoofing -- 🔗来源链接
标签: third-party-advisory
暂无评论