CVE-2025-13078GitLab CE/EE在处理特定webhook配置输入时存在资源消耗过度的安全漏洞。攻击者可利用此缺陷导致服务拒绝。该漏洞广泛影响从16.10版本至18.10.1之前的多个发行版本(含18.8.7、18.9.3等)。认证的低权限用户无需交互即可通过网络触发漏洞,获取系统资源控制权并造成高可用性影响。
该漏洞的根源在于GitLab后端在解析和验证Webhook配置参数时,缺乏对复杂输入结构的深度限制或对计算资源的有效配额管理。当攻击者提交包含特定模式或大量嵌套数据的Webhook配置时,服务器在尝试解析或验证这些输入时会进入高负载状态。攻击者首先需要注册一个低权限用户账号,并获取目标项目的开发者或维护者权限以配置Webhook。随后,利用API或Web界面提交恶意payload。由于无需复杂的社会工程学交互,攻击过程易于自动化。一旦触发,服务器资源将被迅速耗尽,导致系统无法响应正常请求,严重影响业务连续性。