CVE-2025-5342CVE-2025-5342是Zohocorp ManageEngine Exchange Reporter Plus产品中的一个正则表达式拒绝服务(ReDOS)漏洞。该漏洞存在于产品的搜索模块中,攻击者可以通过构造特定的正则表达式模式来触发灾难性回溯(Catastrophic Backtracking),导致服务器CPU资源被耗尽,从而造成服务不可用。由于漏洞评分(CVSS 4.3)为中等严重程度,且攻击复杂度较低,无需高权限即可实施攻击,因此该漏洞对系统可用性构成一定威胁。ManageEngine Exchange Reporter Plus是一款企业级Exchange服务器报告和审计解决方案,广泛应用于需要对Exchange邮件系统进行合规性管理和监控的企业环境。
该ReDOS漏洞位于ManageEngine Exchange Reporter Plus的搜索功能模块中。攻击者可以向搜索接口提交包含精心构造的恶意正则表达式模式的输入。当服务器处理这些输入时,有缺陷的正则表达式会触发灾难性回溯现象。具体而言,当正则表达式引擎尝试匹配输入字符串时,由于模式中存在的嵌套量词或交替分支结构,导致回溯算法执行指数级增长的操作次数。例如,构造如(a+)+这样的模式配合特定输入,会使引擎尝试所有可能的匹配组合。对于较长的输入字符串(如100-200个字符),这种计算复杂度会导致单个请求占用大量CPU时间。攻击者可以通过并发或批量发送此类恶意请求,最终导致服务器资源耗尽,服务拒绝。该漏洞利用无需认证的高权限,攻击者可利用低权限账户或通过搜索API直接触发漏洞。