CVE-2025-13080CVE-2025-13080是Drupal Core中的一个中等严重性安全漏洞,属于强制浏览(Forceful Browsing)类型。该漏洞源于应用程序对异常或不寻常条件的不当检查,允许未经授权的用户访问本应受保护的资源和页面。攻击者无需认证即可利用此漏洞,通过直接访问特定URL或猜测资源路径来绕过正常的访问控制机制访问敏感内容。此漏洞影响多个Drupal版本,从8.0.0到11.2.8版本均受影响。由于Drupal作为全球最流行的开源CMS之一,被广泛应用于各类网站,因此该漏洞可能影响大量使用Drupal构建的网站和应用程序。
该漏洞属于CWE-754(对异常或特殊情况的不当检查)类别。在Drupal Core中,应用程序未能正确验证用户对特定资源的访问权限,导致攻击者可以通过强制浏览的方式访问受保护的内容。具体来说,当用户尝试访问某些路由或资源时,系统没有充分检查用户是否具有相应的访问权限。攻击者可以利用自动化工具或手动分析URL结构,猜测或发现本应隐藏的页面和功能点。由于CVSS评分显示不需要认证(PR:N)且无用户交互要求(UI:N),攻击者可以直接从网络发起攻击。虽然机密性和完整性影响为无,但可用性影响为低,攻击者可能通过大量访问请求影响系统性能。