CVE-2025-10928CVE-2025-10928是Drupal Access code模块中的一个中等严重性安全漏洞,该漏洞源于对过度认证尝试的不当限制。Drupal是一款广泛使用的开源内容管理系统(CMS),而Access code模块主要用于管理访问控制码。攻击者可以利用此漏洞对系统的访问码进行暴力破解攻击,无需高权限即可发起攻击,且无需用户交互。该漏洞影响从0.0.0版本到2.0.5之前的所有版本。CVSS 3.1评分6.3分(中等),攻击向量为网络方式,认证要求低权限,对机密性、完整性和可用性均造成较低影响。漏洞由[email protected]发现并披露,披露日期为2025年10月30日。暴力破解攻击是网络安全领域中常见且危险的攻击方式,攻击者通过自动化工具尝试大量可能的密码组合来获取未授权访问。此类漏洞若被利用,可能导致攻击者获取敏感信息、篡改网站内容或进一步进行横向移动攻击,对使用受影响版本Drupal站点的组织构成安全风险。
该漏洞属于CWE-307类别,即对过度认证尝试的限制不当。Drupal Access code模块在处理访问码验证时,没有实施充分的账户锁定机制或速率限制措施来防止暴力破解攻击。攻击者可以通过发送大量自动化请求,尝试不同的访问码组合来猜测正确的访问码。由于缺乏以下关键安全控制:1)账户锁定机制:在多次失败尝试后未锁定账户;2)速率限制:未限制单位时间内的登录尝试次数;3)验证码机制:未要求用户完成人机验证;4)IP封锁:未对可疑IP地址进行临时或永久封锁。这使得攻击者可以使用自动化工具(如Burp Suite、Hydra等)进行高效的暴力破解攻击。攻击者通过构造大量HTTP请求,逐一尝试可能的访问码,利用响应时间的细微差异或错误消息来判断猜测是否正确,最终获取有效访问码并绕过认证机制。