CVE-2025-13165CVE-2025-13165是迪普软件(Digiwin)开发的EasyFlow GP系统中存在的一个高危拒绝服务漏洞。该漏洞CVSS评分达到7.5分,属于高危级别。漏洞允许未经认证的远程攻击者通过发送特定构造的请求,利用EasyFlow GP系统中的安全缺陷,导致Web服务不可用,造成拒绝服务(DoS)攻击。攻击者无需任何用户凭证或特殊权限,即可发起攻击,这大大增加了漏洞的威胁程度。由于EasyFlow GP是企业级工作流程管理系统,广泛应用于各类组织内部,一旦遭受拒绝服务攻击,将导致企业业务流程中断,影响正常办公运营,造成严重的业务损失。该漏洞的可用性影响为高(H),机密性和完整性影响为无,表明攻击主要影响系统的可用性而非数据安全。鉴于攻击的便捷性和影响的严重性,建议受影响的组织尽快采取修复措施。
EasyFlow GP是由迪普软件(Digiwin)开发的企业工作流程管理系统。CVE-2025-13165漏洞存在于该系统的请求处理机制中,攻击者可以通过发送精心构造的恶意请求来触发系统资源耗尽或程序异常,从而导致Web服务崩溃。攻击者利用系统对特定请求参数缺乏有效验证的缺陷,向服务器发送大量或特定格式的请求,使服务器无法正常响应其他合法用户的请求。由于漏洞不需要认证(PR:N),攻击者可以直接从网络发起攻击(AV:N),无需获取任何用户账户或访问权限。攻击的复杂度为低(AC:L),说明利用该漏洞的技术门槛较低,攻击者无需高级技术知识即可实施攻击。该漏洞属于经典的拒绝服务漏洞类型,攻击成功后会导致EasyFlow GP的Web服务中断,影响所有依赖该系统进行工作流程审批的用户。