CVE-2025-53411CVE-2025-53411是威联通(QNAP)File Station 5中存在的一个资源分配无限制或无节流漏洞。该漏洞的CVSS评分为4.9,属于中等严重程度。攻击向量为网络层面(AV:N),攻击复杂度较低(AC:L),但需要高权限用户参与(PR:H),无需用户交互(UI:N)。该漏洞主要影响File Station 5的文件处理和资源管理机制。攻击者需要首先获取管理员账户权限,然后利用该漏洞进行资源耗尽攻击,可能导致系统可用性下降,影响其他系统、应用程序或进程访问相同类型的资源。具体来说,攻击者可以通过File Station 5的文件上传、复制、移动等操作,大量申请系统资源而没有适当的限制和节流机制,最终导致系统资源耗尽,服务拒绝。该漏洞由QNAP安全团队([email protected])发现并报告,已在File Station 5.5.6.5018及更高版本中修复。建议用户尽快更新到最新版本以防止潜在的安全风险。
该漏洞属于CWE-400(资源消耗)类别,是典型的资源分配无限制漏洞。在File Station 5的文件处理模块中,缺少对并发请求数量、文件大小、临时存储空间等资源的有效限制机制。攻击者以管理员身份登录后,可以通过构造大量的文件操作请求(如批量上传、循环复制、大文件分块传输等),持续消耗服务器的CPU、内存、磁盘I/O等系统资源。由于缺乏请求速率限制(Rate Limiting)和资源配额控制,攻击者可以在短时间内耗尽目标系统的可用资源,导致合法用户无法正常访问File Station服务。该漏洞的技术根源在于文件操作API未实现资源使用阈值检查和流量控制功能,攻击者可以利用这一点实现服务拒绝(DoS)攻击。修复方案需要在File Station的文件处理流程中增加资源配额检查、请求队列管理和并发连接限制等安全控制措施。