CVE-2025-12760CVE-2025-12760是Drupal Email TFA模块中的一个认证绕过漏洞,CVSS评分5.4(中危)。该漏洞允许攻击者通过替代路径或通道绕过身份验证机制,实现功能绕过。Drupal Email TFA是Drupal内容管理系统的一个重要扩展模块,用于提供基于电子邮件的两步验证功能。攻击者可以利用此漏洞绕过正常的身份验证流程,在未经适当授权的情况下访问受保护的功能或数据。该漏洞的存在可能危及使用该模块的所有Drupal网站的安全性,特别是那些依赖Email TFA进行双因素认证的企业级网站。攻击者无需高权限即可发起攻击,且无需用户交互,大大降低了攻击门槛。由于该漏洞影响的是身份验证这一核心安全机制,因此可能间接导致更严重的安全问题,如数据泄露或未授权账户操作。
该漏洞属于Authentication Bypass Using an Alternate Path or Channel类型,攻击者通过发现并利用Drupal Email TFA模块中的备用路径或通道来绕过身份验证机制。具体来说,攻击者可以利用系统处理电子邮件验证流程时的逻辑缺陷,通过构造特殊的请求或利用系统重定向、缓存等机制,绕过正常的两步验证流程。在Drupal的架构中,Email TFA模块依赖于Drupal的核心认证系统,但存在某些代码路径可以在验证完成前就授予访问权限。攻击者可能通过操纵会话管理、令牌验证或重放攻击等技术手段,实现对受保护功能的未授权访问。该漏洞的技术根源在于Email TFA模块在处理验证状态时未充分验证所有必要的检查点,导致攻击者可以通过替代路径绕过安全检查。攻击者需要具备低权限即可发起攻击,且无需目标用户的任何交互。