CVE-2025-10932CVE-2025-10932是Progress Software公司MOVEit Transfer产品中的一个高危安全漏洞,存在于AS2(Applicability Statement 2)模块中。该漏洞被分类为不受控制的资源消耗(Uncontrolled Resource Consumption)漏洞,CVSS评分达到8.2分,属于高危级别。攻击者可以通过网络远程利用此漏洞,无需任何认证或用户交互即可发起攻击。漏洞主要影响MOVEit Transfer的可用性,通过精心构造的请求可能导致服务器资源耗尽,从而造成服务中断。由于MOVEit Transfer是企业级文件传输解决方案,广泛应用于金融、医疗、政府等敏感行业,此类资源消耗漏洞可能导致严重的业务中断和数据交换失败问题。
该漏洞位于MOVEit Transfer的AS2模块中,AS2是一种广泛使用的B2B电子数据交换(EDI)协议。漏洞的根本原因在于AS2模块在处理特定格式或大量的AS2消息时,缺乏对资源消耗的有效控制。攻击者可以发送特制的AS2消息请求,这些请求会触发服务器进行大量的计算或内存分配,但由于缺少适当的速率限制、请求大小验证或连接管理机制,服务器资源可能被快速耗尽。具体利用方式可能包括:发送超大尺寸的AS2消息、构造触发无限循环或递归的消息结构、同时发起大量并发请求等。由于CVSS评分中可用性影响为高(H),攻击成功后将导致MOVEit Transfer服务不可用,影响依赖该服务进行文件传输的业务流程。漏洞的利用不需要任何认证凭证,攻击者可以直接从网络发起攻击,这大大增加了漏洞的严重性。