CVE-2025-13083CVE-2025-13083是Drupal核心中的一个中危安全漏洞,源于Web浏览器缓存机制包含敏感信息。该漏洞允许攻击者利用配置错误的访问控制安全级别,通过访问用户浏览器缓存获取存储在其中的敏感数据。Drupal是一个流行的开源内容管理系统(CMS),被全球数百万网站使用。此漏洞影响多个版本的Drupal核心,包括7.x、8.x、10.x和11.x系列。攻击者无需认证即可利用此漏洞,但需要诱导用户访问恶意链接或利用中间人攻击来获取缓存数据。虽然CVSS评分仅为3.7(低危),但如果用户访问敏感管理页面后未正确退出登录,攻击者可能通过缓存数据获取会话令牌或其他敏感信息,从而可能导致会话劫持或权限提升攻击。
该漏洞的根本原因在于Drupal核心在处理包含敏感信息的页面时,未正确配置HTTP缓存控制头。当用户访问Drupal站点的敏感页面(如用户资料、管理面板或包含个人数据的页面)后,浏览器会将这些页面内容缓存到本地。攻击者可以通过以下方式利用此漏洞:1) 诱导用户访问恶意链接,该链接指向包含敏感信息的Drupal页面;2) 利用中间人攻击拦截用户流量;3) 访问用户设备的攻击者直接读取浏览器缓存。Drupal核心在受影响版本中未对敏感页面设置适当的Cache-Control、Pragma或Expires头,导致浏览器错误地缓存了包含会话标识符、用户偏好设置或其他敏感数据的内容。攻击者获取缓存数据后,可能提取其中的会话令牌或敏感信息,用于后续的会话劫持攻击。漏洞的利用复杂度较低(AC:H表示高攻击复杂度),因为攻击者需要等待用户访问特定页面并依赖浏览器的缓存行为。