CVE-2025-11447CVE-2025-11447是GitLab CE/EE中的一个拒绝服务漏洞。该漏洞存在于GitLab的GraphQL API组件中,攻击者可以无需任何认证,通过发送精心构造的恶意JSON负载的GraphQL请求,即可触发该漏洞。成功利用此漏洞可导致GitLab服务不可用,造成应用程序拒绝响应,从而影响依赖该平台的开发团队的正常工作。由于攻击无需身份验证,且可通过网络远程执行,这使得该漏洞具有较高的危害性。所有使用受影响版本GitLab的组织都应及时更新到安全版本以防止潜在攻击。
该漏洞根源于GitLab GraphQL API对JSON输入验证不足。攻击者构造包含深层嵌套结构、巨大数组或特殊构造的JSON payload,通过GraphQL端点(通常为/graphql)发送请求。GitLab的GraphQL解析器在处理这些恶意输入时,会消耗大量CPU和内存资源。当请求数量增加或payload复杂度提升时,服务器资源被耗尽,导致服务无响应。漏洞利用的关键在于GraphQL规范允许复杂查询结构,攻击者可利用这一点构造超出服务器处理能力的请求。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)和用户交互(UI:N),可用性影响高(A:H),表明攻击易于实施且影响显著。