CVE-2025-63807CVE-2025-63807是weijiang1994 university-bbs(又称Blogin)系统中存在的一个高危安全漏洞。该漏洞源于系统中验证码生成机制存在严重弱点,结合缺失的速率限制(rate limiting)防护,使得未经身份验证的攻击者能够对验证码进行暴力破解攻击。攻击者成功利用此漏洞后,可绕过身份验证机制,通过密码重置或其他认证绕过方法实现账户接管。该漏洞无需任何用户交互,攻击者可远程发起攻击,且CVSS评分高达9.8,属于严重级别漏洞。建议受影响的用户尽快升级到安全版本或采取临时缓解措施。
该漏洞存在于weijiang1994 university-bbs的验证码生成模块中。在commit 9e06bab430bfc729f27b4284ba7570db3b11ce84(2025-01-13)中引入的安全问题主要体现在两个方面:1)验证码生成机制过于简单或可预测,攻击者可以通过分析验证码生成规律或暴力枚举的方式猜测有效验证码;2)系统缺少对验证码验证接口的速率限制,攻击者可以在短时间内发送大量验证码尝试请求而不会被阻止。攻击者利用自动化工具对验证码接口进行暴力破解,成功后可获取有效的验证码,进而通过密码重置流程或认证绕过技术接管用户账户。由于漏洞利用无需任何前置认证条件,且可通过网络远程触发,因此具有极高的危害性。