CVE-2025-41693CVE-2025-41693是Virtual Distributed Ethernet (VDE)项目中的一个中危安全漏洞,CVSS评分4.3。攻击者可利用SSH功能在登录后直接执行系统命令,导致进程持续保持打开状态并占用系统资源,最终造成管理功能性能下降。该漏洞具有低权限认证要求,无需用户交互即可发起攻击,攻击复杂度较低。漏洞由[email protected]于2025年12月9日披露。虽然切换(Switching)功能不受影响,但核心管理功能的性能受到显著影响,可能导致系统响应延迟或服务降级。建议受影响的用户及时关注官方修复更新,并采取临时缓解措施。
该漏洞存在于VDE的SSH功能实现中。当低权限用户通过SSH连接到受影响的系统时,可以在正常登录流程后立即执行任意命令。与标准SSH会话不同,这些命令执行后相关进程不会自动终止,而是持续保持在后台运行,持续消耗CPU和内存资源。这种资源泄漏机制会导致系统管理功能响应变慢甚至无响应。攻击者可以通过建立多个SSH会话并执行长时间运行的命令或循环脚本来放大资源消耗效果。技术层面,漏洞源于SSH模块未对登录后执行的命令进程进行有效的生命周期管理,导致orphaned进程累积。攻击者利用此漏洞无需特殊权限,只要拥有有效的SSH账户即可实施攻击。