CVE-2026-24000Fleet是开源设备管理软件,其在4.80.1版本前存在安全漏洞。由于系统盲目信任客户端提供的IP地址头部(如X-Forwarded-For),导致攻击者可以伪造源IP地址。这一缺陷允许攻击者绕过基于IP的速率限制,进而对认证接口实施暴力破解或密码喷洒攻击,增加了账户被接管的风险。
Fleet在确定客户端IP地址时存在逻辑缺陷,直接信任HTTP请求头中的X-Forwarded-For、X-Real-IP或True-Client-IP字段,未验证其来源。攻击者可构造包含任意IP值的请求头欺骗服务器。由于Fleet的速率限制机制依赖于此IP地址,攻击者通过轮换伪造的IP地址,使服务器误判请求来源,从而成功绕过访问频率限制。这使得攻击者能够无阻碍地对登录接口进行高频暴力破解攻击。虽然该漏洞本身不直接导致数据泄露,但它是辅助性漏洞,极大地促进了账户入侵。