CVE-2025-59028该漏洞存在于Dovecot的登录处理机制中。当攻击者发送无效的base64 SASL数据时,会导致登录进程与认证服务器断开连接。这种异常处理机制的缺陷会引发连锁反应,导致所有活跃的认证会话失败。攻击者可利用此漏洞通过发送无效的BASE64数据对易受攻击的服务器发起拒绝服务攻击,从而破坏系统的并发登录能力。
漏洞的核心原理在于Dovecot在处理SASL(简单认证和安全层)协议数据时,未能正确验证输入的Base64数据格式。攻击者无需进行身份认证(PR:N),即可通过网络向量(AV:N)向目标服务器发送特制的畸形Base64数据包。当服务器接收到这些无效数据并尝试解析时,登录进程无法处理该异常,导致其与后端认证服务器的连接意外断开。由于Dovecot通常使用共享进程来处理并发登录请求,该进程的崩溃或断连会直接导致所有当前活跃的认证会话终止,从而实现可用性攻击(A:L),且不影响数据的机密性(C:N)和完整性(I:N)。