CVE-2025-66509CVE-2025-66509是LaraDashboard框架中的一个严重安全漏洞,CVSS评分高达9.8分。该漏洞存在于LaraDashboard 2.3.0及更早版本中,根源在于密码重置流程错误地信任HTTP Host头信息。攻击者可以利用这一缺陷,通过构造恶意的Host头将管理员的密码重置令牌重定向到攻击者控制的服务器。一旦攻击者获取到重置令牌,便可结合模块安装过程触发ServiceProvider::boot()方法的自动执行,最终实现任意PHP代码执行,从而完全控制目标服务器。此漏洞无需任何认证即可利用,对系统机密性、完整性和可用性均造成严重影响。
该漏洞属于HTTP Host头注入漏洞(Host Header Injection)。在LaraDashboard的密码重置功能中,应用程序直接使用HTTP请求中的Host头值来构建重置链接,而未进行充分的验证和过滤。攻击者可以通过在请求中注入恶意的Host头(如 attacker.com),使密码重置邮件中的链接指向攻击者控制的域名。当管理员打开邮件并点击该链接时,重置令牌会被发送到攻击者的服务器。
更严重的是,攻击者还可以结合LaraDashboard的模块安装功能。当攻击者以管理员身份触发模块安装时,系统会自动执行模块中的ServiceProvider::boot()方法。攻击者可以构造一个恶意模块,在boot()方法中写入PHP代码(如webshell),从而在服务器上实现远程代码执行。整个攻击过程无需任何用户交互,攻击者可直接通过网络发起攻击。