CVE-2025-13211CVE-2025-13211是IBM Aspera Orchestrator中发现的一个中等严重性拒绝服务漏洞。该漏洞存在于4.0.0至4.1.0版本中,由于邮件服务对交互频率的管控不当,认证用户可以触发邮件服务拒绝服务条件。攻击者利用此漏洞可通过发送大量请求或特定触发条件,导致邮件服务无法正常响应,从而影响系统可用性。CVSS 3.1基础评分为5.3,主要影响系统的可用性方面。由于该漏洞需要认证才能利用,攻击复杂度较低,但无需用户交互即可实施攻击。
漏洞根源在于IBM Aspera Orchestrator的邮件服务模块缺少对用户请求频率的有效限制机制。认证用户可以利用这一缺陷,通过脚本或自动化工具向邮件服务发送大量请求,触发服务异常或资源耗尽。具体来说,攻击者通过反复调用邮件相关功能接口(如发送邮件、查询邮件状态等),由于服务未实施适当的速率限制(rate limiting)或请求节流(request throttling)机制,导致邮件服务线程池耗尽、内存溢出或处理队列堵塞,最终造成服务拒绝。该漏洞属于CWE-835循环无退出条件类型,涉及交互频率控制的逻辑缺陷。攻击者无需特殊权限即可在标准用户权限下实施攻击,但需要有效的认证凭证。