IPBUF安全漏洞报告
English
CVE-2025-63529 CVSS 6.1 中危

CVE-2025-63529: Blood Bank Management System 1.0 会话固定漏洞

披露日期: 2025-12-01

漏洞信息

漏洞编号
CVE-2025-63529
漏洞类型
会话固定
CVSS评分
6.1 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
需要交互 (UI:R)
影响产品
Blood Bank Management System 1.0

相关标签

会话固定Blood Bank Management SystemCVE-2025-63529

漏洞概述

Blood Bank Management System 1.0的login.php存在会话固定漏洞。攻击者可以在用户认证前预先设定会话标识符,当受害者使用该标识符登录后,系统继续沿用这个会话ID而非生成新的。通过这种方式,攻击者能够劫持已认证的会话,进而非法访问受害者账户。CVSS评分6.1,属于中危漏洞。

技术细节

漏洞源于login.php在处理会话时未正确验证会话标识符的来源。攻击者通过预先设置会话ID,受害者登录后系统继续使用该ID而非创建新会话,从而实现会话劫持。

攻击链分析

STEP 1
1
攻击者访问目标网站获取初始会话ID
STEP 2
2
诱使受害者使用该会话ID登录
STEP 3
3
攻击者利用该会话ID访问受害者账户

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
1. 攻击者访问目标网站获取初始会话ID 2. 诱使受害者使用该会话ID登录 3. 攻击者利用该会话ID访问受害者账户

影响范围

Blood Bank Management System 1.0

防御指南

临时缓解措施
限制会话ID的生命周期,及时销毁无效会话

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表