# N/A
## 概述
FelixRiddle 的 `dev-jobs-handlebars` 1.0 版本在密码重置功能中存在安全漏洞。
## 影响版本
- `dev-jobs-handlebars` 1.0
## 细节
应用使用 `req.headers.host` 构建密码重置链接,且强制使用 `http://` 协议。由于 `Host` 请求头可被攻击者控制,或某些代理/负载均衡器未正确配置导致该头未被修改,重置链接可能指向攻击者控制的域名或通过不安全的 HTTP 协议发送。
## 影响
- **重置链接可被定向至攻击者控制的域**
- **链接通过 HTTP 传输,存在被窃听风险**
- **可导致令牌泄露、钓鱼攻击及账户接管**
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Vulnerability-Research/CVE-2025-61536 at main · bugdotexe/Vulnerability-Research · GitHub -- 🔗来源链接
标签:
神龙速读暂无评论