CVE-2025-13927CVE-2025-13927是GitLab CE/EE中的一个拒绝服务漏洞。该漏洞影响所有从11.9版本开始、低于18.6.4的版本,以及18.7低于18.7.2的版本和18.8低于18.8.2的版本。攻击者无需任何认证即可利用此漏洞,通过发送带有畸形认证数据的精心构造的请求,导致GitLab服务不可用。此漏洞的CVSS评分为7.5,属于高危级别,主要影响可用性。漏洞已被GitLab官方修复,建议受影响的用户尽快升级到最新版本以消除安全风险。
该漏洞存在于GitLab的身份认证处理模块中。当GitLab处理包含畸形认证数据的请求时,存在边界检查或输入验证缺陷,攻击者可以通过构造特定的HTTP请求来触发无限循环、内存耗尽或进程崩溃。具体来说,攻击者发送带有格式错误的认证令牌或会话数据的请求,GitLab在解析这些数据时未能正确处理异常情况,导致资源被持续占用或服务进程异常终止。由于该漏洞无需认证即可利用,且可以通过网络远程触发,因此具有较高的安全风险。CVSS向量显示攻击复杂度低(AC:L),无需特权(PR:N)和用户交互(UI:N),但可用性影响为高(A:H)。