IPBUF安全漏洞报告
English
CVE-2025-42873 CVSS 5.9 中危

CVE-2025-42873: SAPUI5/OpenUI5 markdown-it组件DoS漏洞

披露日期: 2025-12-09

漏洞信息

漏洞编号
CVE-2025-42873
漏洞类型
拒绝服务(DoS)- 无限循环
CVSS评分
5.9 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
SAPUI5, OpenUI5

相关标签

拒绝服务SAPUI5OpenUI5markdown-it无限循环

漏洞概述

该漏洞源于SAPUI5和OpenUI5使用的markdown-it第三方库存在缺陷。当处理特定畸形输入时,markdown-it无法正确终止处理流程,导致无限循环。这会造成CPU资源耗尽和系统响应能力严重下降,最终导致服务不可用。

技术细节

markdown-it在解析恶意构造的markdown内容时触发无限循环,攻击者可通过提交特制输入利用此漏洞,造成目标系统资源耗尽。

攻击链分析

STEP 1
步骤1
攻击者识别使用SAPUI5/OpenUI5且处理markdown输入的目标应用
STEP 2
步骤2
攻击者构造包含畸形markdown的请求
STEP 3
步骤3
服务器处理该输入时触发markdown-it无限循环
STEP 4
步骤4
CPU占用率飙升,系统响应变慢或无响应

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
暂无公开PoC

影响范围

SAPUI5 < 1.120.0
OpenUI5 < 1.120.0

防御指南

临时缓解措施
暂时禁用markdown-it或限制其处理输入

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表