# N/A
## 概述
CraftMyCMS 4.0.2.2 的密码重置功能中存在 Host 请求头注入漏洞。
## 影响版本
CraftMyCMS 版本 4.0.2.2
## 细节
系统在生成密码重置链接时,直接使用了 `$_SERVER['HTTP_HOST']`,未对 Host 请求头进行有效校验和过滤。攻击者可篡改 Host 请求头,构造恶意的密码重置链接。
## 影响
攻击者可通过发送恶意重置链接,实施钓鱼攻击或实现账户接管。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: Vulnerability-Research/CVE-2025-61543 at main · bugdotexe/Vulnerability-Research · GitHub -- 🔗来源链接
标签:
神龙速读暂无评论