CVE-2025-13565CVE-2025-13565是SourceCodester Inventory Management System 1.0版本中发现的弱密码恢复漏洞。该漏洞存在于/model/user/resetPassword.php文件中,攻击者可以在无需任何认证的情况下远程利用此漏洞进行密码重置攻击。漏洞的根本原因在于密码恢复流程中缺乏足够的安全验证机制,可能允许攻击者通过预测、枚举或绕过密码重置令牌来重置任意用户的密码。CVSS 3.1评分5.3(中等严重性),攻击复杂度低,无需特殊权限或用户交互即可实施攻击。该漏洞已在2025年11月23日公开披露,鉴于其无需认证的特性,建议受影响用户尽快采取防护措施。
该漏洞位于SourceCodester Inventory Management System的密码重置功能模块中。具体问题包括:1) 密码重置令牌生成机制不安全,可能使用可预测的随机数或时间戳;2) 缺乏令牌有效期限制和重试次数限制;3) 密码重置链接可能未正确绑定用户身份或会话;4) 服务器端验证不充分,允许通过修改请求参数绕过验证。攻击者可以通过发送特制的密码重置请求,利用这些弱点获取或重置目标用户的密码。由于漏洞位于/model/user/resetPassword.php文件,攻击者可以直接访问该端点发起攻击,无需任何前期认证或社会工程学手段。