CVE-2026-35507Shynet 0.14.0之前的版本在密码重置流程中存在Host头部注入漏洞。由于应用未验证HTTP Host头,攻击者可构造恶意请求篡改重置链接指向,诱导用户点击或窃取令牌,进而劫持账户。
该漏洞的根本原因在于Shynet在处理密码重置请求时,直接使用了用户可控的HTTP Host头部来生成后端跳转链接。攻击者无需认证即可发送请求,并在请求包中将Host字段修改为攻击者控制的域名(如evil.com)。服务器收到请求后,会误认为这是合法的域名,并生成指向该恶意域名的密码重置令牌链接发送给受害者邮箱。一旦受害者访问该链接,重置令牌将泄露给攻击者,导致账户完整性被破坏。