CVE-2025-13434CVE-2025-13434是jameschz Hush Framework 2.0中的一个HTTP Host Header注入漏洞。该漏洞存在于Hush\hush-lib\hush\Util.php文件的HTTP Host Header处理组件中,问题出在对$_SERVER['HOST']参数的处理上。由于程序未对HTTP Host头进行适当的过滤和验证,攻击者可以通过构造恶意的Host头值来注入HTTP协议语法,可能导致缓存污染、密码重置 poisoning、跨站脚本(XSS)等多种攻击。该漏洞可被远程利用,无需认证和用户交互,CVSS评分5.3,属于中危级别。漏洞发现者已公开相关细节,厂商在收到通知后未作出回应。
该漏洞的核心问题在于Hush Framework 2.0的Util.php文件在处理HTTP Host头时直接使用了$_SERVER['HOST']变量而未进行充分的输入验证。攻击者可以通过在HTTP请求的Host头中注入特殊构造的字符和脚本语法,利用服务器对该头部的信任进行攻击。具体而言:1) 攻击者构造包含恶意JavaScript代码或协议控制字符的Host头;2) 服务器将未过滤的Host值用于URL生成、缓存键、日志记录等场景;3) 当其他用户访问由恶意Host头生成的链接时,可能触发XSS攻击或遭受缓存污染;4) 在某些配置下,该漏洞还可用于密码重置链接 poisoning,诱导用户访问恶意站点。由于漏洞存在于基础框架层面,影响范围可能扩展到使用该框架构建的所有Web应用。