CVE-2025-30188CVE-2025-30188是Open-Xchange Appsuite中的一个高危安全漏洞,CVSS评分达到7.5分。该漏洞允许恶意或无意的API请求向系统缓存注入大量数据,导致缓存空间被耗尽。当缓存达到饱和状态时,系统会驱逐正常运营Web前端所需的关键信息,进而引发组件不可用,造成服务中断。此漏洞属于资源管理错误类型,攻击者无需认证即可利用,且无需用户交互即可发起攻击。由于攻击复杂度较低(AC:L),任何能够发送API请求的攻击者都可以利用此漏洞对目标系统造成拒绝服务影响。漏洞影响系统的可用性(A:H),而机密性和完整性影响较低。该漏洞已在2025年10月31日被披露,并提供了相应的补丁更新。
该漏洞的根本原因在于Open-Xchange Appsuite的缓存机制缺乏有效的输入验证和容量限制机制。攻击者可以通过发送大量特制的API请求来向系统缓存中注入任意数据。由于系统没有对这些请求进行频率限制或缓存条目大小限制,导致缓存空间被迅速耗尽。当缓存达到容量上限时,缓存驱逐策略会移除最近最少使用(LRU)的缓存条目,包括那些维持Web前端正常运营所必需的数据。这种缓存污染会导致前端组件无法获取必要的配置信息、会话数据或内容缓存,最终导致服务不可用。攻击者可以利用批量API调用工具或脚本自动化这一攻击过程,实现对目标系统的拒绝服务攻击。