CVE-2025-12601CVE-2025-12601是影响BLU-IC2和BLU-IC4设备的拒绝服务漏洞,CVSS评分7.5,属于高危级别。该漏洞允许未经认证的远程攻击者通过SlowLoris攻击技术导致目标服务不可用。SlowLoris攻击是一种低带宽HTTP拒绝服务攻击,其核心原理是通过发送大量不完整的HTTP请求来耗尽服务器的连接池资源。与传统的大流量DDoS攻击不同,SlowLoris攻击只需要很小的带宽就能实现攻击效果。攻击者利用HTTP协议的Keep-Alive特性,发送不完整的HTTP请求头,并持续发送部分header数据以保持连接活跃,从而长时间占用服务器连接资源。当服务器的并发连接数达到上限时,合法用户的请求将无法被处理,导致服务拒绝。该漏洞影响BLU-IC2和BLU-IC4的1.19.5及之前版本,攻击复杂度低,无需用户交互,攻击者可从网络远程发起攻击。
SlowLoris攻击利用了HTTP协议中Keep-Alive连接的特性。在正常的HTTP请求中,客户端与服务器建立连接后,可以在同一个连接上发送多个请求。然而,SlowLoris攻击通过发送一个不完整的HTTP请求来保持连接打开,但不发送完整的请求头或请求体。具体攻击过程如下:攻击者首先与目标服务器建立HTTP连接,并发送一个带有完整请求行和部分header的请求(如Host头),但故意不发送结尾的
序列和Content-Length头。接着,攻击者以极慢的速度(通常每秒几个字节)发送剩余的header数据或空数据,保持连接处于活跃状态。由于服务器会等待完整的请求(通常受timeout限制,但timeout设置较长),每个恶意连接都会长时间占用服务器的连接资源。通过在多个连接上重复此操作,攻击者可以耗尽服务器的连接池,导致无法处理新的合法请求。BLU-IC2和BLU-IC4设备在处理并发连接时未对单个IP的连接数进行合理限制,且HTTP读取超时设置过长,为SlowLoris攻击提供了条件。攻击者只需约20-400个并发连接即可耗尽大多数Web服务器的连接池。