CVE-2025-10929CVE-2025-10929是Drupal Reverse Proxy Header模块中的一个输入验证不当漏洞。该漏洞由于对反向代理头(如X-Forwarded-For、X-Forwarded-Proto等)中的用户控制变量缺乏适当的验证和一致性检查,导致攻击者可能操纵这些变量。攻击者可以通过伪造或篡改反向代理头信息,绕过安全检查、操纵会话变量或执行其他恶意操作。由于该漏洞无需认证即可利用,且影响Drupal核心的反向代理配置功能,因此对使用该模块的Drupal站点构成中等安全风险。建议受影响的用户尽快升级到1.1.2或更高版本以修复此问题。
该漏洞属于CWE-1289(输入一致性验证不当)类别。在Drupal的Reverse Proxy Header模块中,系统依赖HTTP反向代理头(如X-Forwarded-For、X-Forwarded-Host、X-Forwarded-Proto等)来确定客户端的真实IP地址、协议和其他环境变量。然而,该模块在处理这些头信息时未进行充分的验证和一致性检查,允许攻击者通过注入恶意值来操纵用户控制的变量。攻击者可以利用此漏洞:1)伪造IP地址以绕过IP限制或日志追踪;2)修改协议头以绕过HTTPS强制重定向;3)操纵其他代理头变量以影响应用程序逻辑。由于Drupal在多个安全检查和功能模块中依赖这些变量,攻击者可能通过组合利用这些变量来提升攻击效果。漏洞影响版本为1.1.2之前的所有版本。