#5862·kanboard

原始力量锁定是基于最左侧的 X-Forwarded-For 值(对 CVE-2025-52576 的不完整修复)

作者: krishnextgencyber创建于 2026年7月26日更新于 2026年7月26日

摘要

Request::getIpAddress() 仅在对端是配置的可信代理时才会尊重代理头 — 这是为 CVE-2025-52576 添加的控制,并且该网关是正确的。然后,它会取出 X-Forwarded-For第一个 项。反向代理会在右侧附加真实客户端,因此最左侧的项是客户端提供的值。IP 键值的 CAPTCHA 和锁定因此会存储在攻击者选择的键下。

内容来源: kanboard/kanboard