漏洞概述 项目名称: TFA Basic plugins 发布日期: 2025年8月20日 严重程度: 较低 风险评分: 0/25 AC:Basic/A:Admin/CI:Some/IT:None/E:Theoretical/TD:Default 漏洞类型: 访问绕过 受影响版本: <7.x-1.3 影响范围 该模块允许用户添加或要求第二种身份验证方法,除了密码认证。 模块未能充分确保具有增强特权的用户无法查看其他用户的恢复代码。 此漏洞的缓解因素是攻击者必须拥有“Administer TFA for other users”权限。 修复方案 安装最新版本。 如果使用Drupal 7的TFA Basic模块,请升级到tfa_basic 7.x-1.3。 - 下载链接: - tfa_basic-7.x-1.3.tar.gz - tfa_basic-7.x-1.3.zip 报告与修复 报告者: Conrad Lara (cmlara) 修复者: - Conrad Lara (cmlara) - Tag1 Security Team 协调团队 cilefen (cilefen) of the Drupal Security Team Dan Smith (galakosy) of the Drupal Security Team Greg Knaddison (greggles) of the Drupal Security Team Jess (xjm) of the Drupal Security Team Tag1 Security Team