CVE-2025-12310VirtFusion是一款流行的虚拟化控制面板软件,允许用户通过Web界面管理虚拟机、存储和网络资源。该产品存在一个严重的安全漏洞,存在于账户设置模块的邮箱更改处理功能中。攻击者可以利用此漏洞对邮箱更改功能发起无限制的暴力破解攻击,通过不断尝试不同的验证码来重置受害者的邮箱地址。由于系统缺乏适当的速率限制和账户锁定机制,攻击者可以在短时间内尝试大量验证码组合。一旦邮箱被成功更改,攻击者即可通过新邮箱重置密码,从而完全接管受害者账户。此漏洞影响VirtFusion 6.0.2及之前的所有版本,CVSS评分5.3,属于中等严重程度。漏洞已于2025年10月27日公开披露,厂商在收到通知后未做出任何回应。
该漏洞存在于VirtFusion的账户设置页面(/account/_settings)的邮箱更改处理器中。系统在对邮箱更改请求进行验证码验证时,未实施充分的速率限制机制。攻击者可以通过自动化工具向邮箱更改端点发送大量请求,每次使用不同的6位数字验证码进行尝试。由于6位数字验证码只有100万种可能组合,攻击者可以在数小时内通过暴力枚举的方式破解验证码。漏洞的核心问题在于:1)缺少验证码尝试次数限制;2)缺少验证码过期机制或验证码强度不足;3)缺少账户或IP地址的临时锁定机制。攻击者成功更改邮箱后,可以利用忘记密码功能通过新邮箱重置密码,从而获得对目标账户的完全控制权。攻击过程完全远程执行,无需目标用户交互,且不需要任何预先身份验证。