CVE-2025-65328CVE-2025-65328是Mega-Fence产品中存在的一个IP欺骗漏洞。该漏洞影响webgate-lib组件的25.1.914及之前版本。漏洞的根本原因在于应用程序过于信任X-Forwarded-For(XFF)HTTP头部中的第一个IP地址,而没有验证是否存在可信的代理链。攻击者可以通过在HTTP请求中注入任意的XFF头部值来伪造客户端的真实IP地址。被伪造的IP地址会被传播到安全相关的状态信息中,例如WG_CLIENT_IP Cookie。对于那些依赖客户端IP地址进行访问控制的部署环境(如IP白名单/黑名单机制),此漏洞可能导致访问控制被绕过。攻击具有远程性质,无需任何认证即可实施,这大大增加了漏洞的利用风险。由于CVSS评分为6.5(中等),该漏洞对机密性和完整性有一定影响,但对可用性无影响。
该漏洞属于IP欺骗类请求伪造问题。Mega-Fence的webgate-lib组件在处理HTTP请求时,会从X-Forwarded-For头部提取客户端IP地址。XFF头部通常由HTTP代理或负载均衡器设置,格式为:X-Forwarded-For: client, proxy1, proxy2。然而,Mega-Fence在25.1.914及之前版本中,直接采用XFF头部的第一个IP地址作为客户端IP,并未验证该代理链是否可信。攻击者只需在HTTP请求中添加如下头部:X-Forwarded-For: <任意IP地址>,即可绕过基于IP的访问控制。被伪造的IP地址会被存储在WG_CLIENT_IP Cookie中,影响后续的安全决策逻辑。攻击者可以利用此漏洞绕过IP白名单或黑名单限制,进而访问受保护的资源。该漏洞的技术特点包括:(1)无需认证即可利用;(2)攻击复杂度低;(3)可远程实施。