CVE-2025-46705CVE-2025-46705是Entr'ouvert Lasso库中的一个高危拒绝服务漏洞。该漏洞存在于Lasso 2.5.1和2.8.2版本的g_assert_not_reached功能中。攻击者可以通过发送特制的畸形SAML断言响应来触发该漏洞,导致服务拒绝。Entr'ouvert Lasso是一个广泛使用的SAML(安全断言标记语言)实现库,用于实现SSO(单点登录)和身份联合功能。由于该漏洞无需认证即可利用,且通过网络即可发起攻击,因此具有较高的安全风险。受影响系统在接收到恶意构造的SAML响应时,可能会导致应用程序崩溃或服务中断,影响身份认证系统的可用性。建议受影响用户尽快升级到最新修复版本。
该漏洞位于Entr'ouvert Lasso库的SAML断言处理逻辑中。当库解析特制的SAML断言响应时,触发了g_assert_not_reached宏,导致程序异常终止。g_assert_not_reached通常用于标记不应到达的代码路径,当程序执行到此处时表明存在逻辑错误或异常状态。攻击者可以利用SAML响应构造特定的数据结构,使得断言检查失败。具体来说,攻击者需要在SAML响应中注入非法的断言数据,如格式错误的属性值、异常的会话标识或无效的状态转换,从而触发拒绝服务条件。由于SAML协议在企业身份管理中的广泛应用,任何处理SAML响应的Lasso实例都可能受到影响。漏洞的利用不需要任何认证凭证,攻击者只需能够向目标系统发送HTTP请求即可。