CVE-2025-11230CVE-2025-11230是HAProxy中mjson库的一个高危拒绝服务漏洞,CVSS评分7.5。该漏洞源于mjson库在解析JSON请求时存在不充分的算法复杂度设计问题。攻击者可以通过发送特制的恶意JSON请求来触发该漏洞,导致HAProxy服务出现拒绝服务状态。由于攻击向量为网络层面且无需认证,远程攻击者可以在无需任何用户交互的情况下轻松利用此漏洞。漏洞的可用性影响评级为高(H),意味着成功利用后可能导致HAProxy服务完全不可用,影响依赖该负载均衡器的业务系统正常运行。此漏洞由Ubuntu安全团队发现并报告,披露日期为2025年11月19日。
该漏洞存在于HAProxy的mjson库中,当解析精心构造的JSON请求时,算法复杂度呈指数级增长。攻击者利用这一特性,通过发送包含深层嵌套结构或大量重复元素的JSON payload,使服务器CPU资源被大量消耗。mjson库在处理这类输入时未进行有效的复杂度限制或超时控制,导致解析过程耗时过长或陷入资源耗尽状态。由于HAProxy通常部署在网络入口处处理大量请求,攻击者可以轻易地向其发送恶意请求,在短时间内造成服务响应缓慢或完全无响应。此类算法复杂度漏洞类似于ReDoS(正则表达式拒绝服务)攻击,但针对的是JSON解析逻辑。