CVE-2025-11681CVE-2025-11681是M-Files Server产品中的一个中等严重级别拒绝服务漏洞。该漏洞影响M-Files Server多个版本,攻击者通过利用此漏洞可以导致MFserver进程崩溃,从而影响服务的可用性。根据CVSS 3.1评分6.5(中等),该漏洞具有网络可达性、低权限认证要求和无需用户交互的特点。漏洞存在于M-Files Server处理特定请求的过程中,认证用户可以通过发送特制的请求触发服务端错误,最终导致服务器进程终止。此漏洞仅影响可用性(A:H),对机密性和完整性无影响。由于M-Files是企业级文档管理解决方案,广泛应用于各行业的文档处理和业务流程管理,因此该漏洞可能对企业运营连续性造成影响。建议受影响的用户尽快升级到修复版本或采取临时缓解措施。
该拒绝服务漏洞位于M-Files Server的MFserver进程中。漏洞根源在于服务器在处理特定类型的认证用户请求时存在缺陷,当收到恶意构造的请求数据时,服务器无法正确处理异常情况,导致MFserver进程崩溃。攻击者需要具备有效的M-Files用户凭证(低权限即可),通过HTTP/HTTPS网络协议向服务器发送特制请求。攻击过程中,攻击者利用M-Files API或相关接口发送特定触发条件的数据包,服务器在解析和处理这些数据时出现错误,触发断言失败或未处理的异常,最终导致进程异常终止。由于该漏洞影响服务器核心进程,任何导致进程崩溃的操作都会使整个M-Files服务不可用,直到服务被手动或自动重启。该漏洞的利用不需要特殊权限或复杂的攻击条件,降低了攻击门槛。