CVE-2025-10497CVE-2025-10497是GitLab Community Edition(CE)和Enterprise Edition(EE)中的一个高危拒绝服务漏洞。该漏洞影响所有从17.10到18.3.5之前版本、18.4到18.4.3之前版本以及18.5到18.5.1之前版本的GitLab实例。漏洞源于GitLab对用户输入的验证不充分,未经身份验证的远程攻击者可以通过发送特制的恶意Payload触发服务异常,导致GitLab服务不可用。由于攻击无需认证且可远程发起,对所有暴露在网络中的GitLab实例构成严重威胁。攻击者可以利用此漏洞使GitLab的Web界面、API服务或后台任务处理系统崩溃,影响软件开发团队的协作效率。
该漏洞属于拒绝服务(DoS)类型,攻击者利用GitLab处理特定请求时的缺陷,通过发送精心构造的HTTP请求或API调用来触发资源耗尽或程序崩溃。根据GitLab官方安全公告和HackerOne报告,漏洞存在于GitLab的某些API端点或Web组件中。当攻击者发送特定的Payload时,可能导致内存耗尽、CPU占用率飙升或进程异常终止。由于无需认证,攻击者可以直接面向GitLab的公开端口发起攻击。CVSS评分7.5(高危)反映了该漏洞的严重性:攻击复杂度低(AC:L)、无需权限(PR:N)、无需用户交互(UI:N),但可用性影响为高(A:H)。攻击者通常利用自动化工具批量扫描和利用此类漏洞。