CVE-2025-12664CVE-2025-12664是GitLab社区版(CE)和企业版(EE)中发现的一个高危安全漏洞。该漏洞影响了从13.0开始直至特定修补版本之前的多个发行版本。其核心问题在于系统未对GraphQL查询接口实施有效的资源限制。未经身份验证的攻击者可利用此缺陷,通过发送大量重复或复杂的GraphQL查询请求,迅速耗尽服务器CPU和内存资源,从而导致服务拒绝响应,严重威胁系统的可用性。
该漏洞属于资源耗尽型拒绝服务漏洞。GitLab的GraphQL端点在处理查询时,由于缺乏足够的速率限制和查询复杂度分析机制,允许未经身份验证的用户发起请求。攻击者可以通过脚本并发发送大量高开销的GraphQL查询(例如深度嵌套查询或大量数据查询)。由于每个查询都需要后端进行解析、验证和数据库查询操作,当请求量超过服务器负载阈值时,会导致Web服务进程阻塞或崩溃。CVSS 3.1评分为7.5,主要影响可用性(A:H),无需用户交互即可通过网络发起攻击。