CVE-2025-41075CVE-2025-41075是LimeSurvey 6.13.0版本中存在的一个拒绝服务漏洞。该漏洞位于应用程序的/optin端点,当用户直接访问该端点时,会触发无限HTTP重定向循环。这种异常的重定向行为会导致服务器资源被大量消耗,同时造成客户端浏览器陷入死循环状态。由于系统无法打破这个重定向循环,攻击者可以通过发送少量请求即可实现对目标服务的拒绝服务攻击。该漏洞无需任何认证或用户交互即可被利用,攻击门槛极低,对使用LimeSurvey的企业和个人用户构成严重安全威胁。漏洞已被分配7.5分的CVSS评分,属于高危级别漏洞。
该漏洞的根源在于LimeSurvey 6.13.0的/optin端点存在逻辑错误。当该端点接收到直接访问请求时,会返回一个HTTP重定向响应(通常为302状态码),将用户重定向到同一个/optin端点或其他相关端点。由于重定向目标仍然指向会产生重定向的端点,导致客户端和服务器之间形成无限循环。这种无限重定向会造成以下影响:1) 服务器端:每个重定向请求都会消耗服务器资源(CPU、内存、网络带宽),大量请求会迅速耗尽服务器资源;2) 客户端:浏览器会不断尝试跟随重定向,可能导致浏览器卡顿、崩溃或系统资源被占用。攻击者可以通过简单的HTTP请求工具(如curl、wget或Python requests库)发送直接访问请求,即可触发该漏洞。由于无需认证,攻击者可以在任何网络位置发起攻击。