CVE-2025-49643CVE-2025-49643是Zabbix中的一个中等严重性拒绝服务漏洞,CVSS评分为6.5。该漏洞允许任何已认证的Zabbix用户(包括Guest用户)通过向/imgstore.php端点发送精心构造的特殊参数,导致Web服务器CPU负载不成比例地增加,从而可能造成拒绝服务条件。攻击者利用此漏洞无需高权限或用户交互,只需具备基本的认证访问即可发起攻击。该漏洞存在于Zabbix的图像存储处理功能中,攻击者可通过构造恶意参数触发服务器端资源过度消耗,影响系统可用性。由于Zabbix作为企业级监控解决方案被广泛部署,此漏洞可能对大量关键基础设施造成潜在威胁。
该漏洞存在于Zabbix的imgstore.php文件中,主要涉及图像存储功能的参数处理机制。攻击者通过向该端点发送包含特殊构造参数的HTTP请求,可以触发服务器端进行大量计算操作或循环处理。具体而言,当/imgstore.php接收到恶意构造的参数时,程序未能正确限制或验证输入数据的大小和复杂度,导致服务器在处理请求时消耗过量的CPU资源。攻击者利用此缺陷可以发送多个并发请求或使用特定的参数组合,最大化CPU负载并最终导致服务器响应缓慢或服务不可用。由于Zabbix默认配置中Guest用户处于启用状态,攻击者甚至无需有效凭据即可利用此漏洞(取决于具体配置)。修复方案需要在服务端对输入参数进行严格验证,实施资源使用限制,并添加请求速率控制机制。