原始力量锁定是基于最左侧的 X-Forwarded-For 值(对 CVE-2025-52576 的不完整修复)
作者: krishnextgencyber创建于 2026年7月26日更新于 2026年7月26日
摘要
Request::getIpAddress() 仅在对端是配置的可信代理时才会尊重代理头 — 这是为 CVE-2025-52576 添加的控制,并且该网关是正确的。然后,它会取出 X-Forwarded-For 的 第一个 项。反向代理会在右侧附加真实客户端,因此最左侧的项是客户端提供的值。IP 键值的 CAPTCHA 和锁定因此会存储在攻击者选择的键下。
内容来源: kanboard/kanboard