# N/A
## 概述
fblog 在 983bede 版本及之前存在一个账户接管漏洞,原因是密码重置功能依赖于未配置的 SERVER_NAME,从而导致密码重置依赖于 Host HTTP 头。
## 影响版本
- 983bede 及之前的版本
## 细节
由于 SERVER_NAME 未被配置,密码重置过程中依赖了 Host HTTP 头。攻击者可以通过操纵 Host HTTP 头来实现账户接管。
## 影响
攻击者可以利用这个漏洞接管用户的账户,造成严重的安全问题。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: fblog/app/templates/auth/email/resetPassword.html at 983bedec9f837a54ab2dfd358a9cb45504a2e709 · ghost123gg/fblog · GitHub -- 🔗来源链接
标签:
神龙速读标题: [SECURITY] Host Header Injection Leading to Account Takeover (CVE-2025-43933) · Issue #5 · ghost123gg/fblog -- 🔗来源链接
标签:
神龙速读