CVE-2025-4097CVE-2025-4097是GitLab社区版和企业版中的一个中等严重性拒绝服务漏洞。该漏洞影响所有11.10至18.4.6版本(不包括18.4.6)、18.5至18.5.4版本(不包括18.5.4)以及18.6至18.6.2版本(不包括18.6.2)的GitLab实例。攻击者利用该漏洞需要具有GitLab账户的低权限认证用户,通过上传精心构造的特制图像文件即可触发拒绝服务条件,导致服务不可用。该漏洞的CVSS评分6.5,主要影响系统的可用性,对机密性和完整性无影响。由于攻击复杂度低且无需用户交互,漏洞利用门槛相对较低,建议尽快升级到修复版本。
GitLab在处理图像上传时存在漏洞,攻击者可以构造包含恶意payload的图像文件。当GitLab服务器解析这些特制图像时,可能触发内存耗尽、资源耗尽或进程崩溃等条件,导致拒绝服务。该漏洞位于图像处理模块,攻击者利用图像解析库中的缺陷,通过上传精心构造的畸形图像数据(如超长元数据、递归结构、异常压缩数据等),使得服务器在处理图像时进入异常状态。CVSS向量显示攻击路径为网络可达(AV:N),攻击复杂度低(AC:L),需要低权限认证(PR:L),无需用户交互(UI:N),主要影响可用性(A:H)。攻击成功后,GitLab服务可能变得无响应或崩溃,影响所有依赖该服务的用户。