CVE-2025-6016GitLab CE/EE 在多个版本中存在拒绝服务漏洞,主要影响从 9.2 开始至 18.11.1 之前的版本。该问题的根源在于特定条件下检索注释时,系统未能实施足够的资源分配限制。经过身份认证的攻击者可利用此缺陷,通过发送特定请求耗尽服务器资源,导致服务不可用。
该漏洞发生在 GitLab 处理注释检索的模块中。由于代码逻辑在处理特定数据结构的注释时,缺少对内存或 CPU 资源消耗的有效限制,导致恶意请求可能触发资源耗尽。攻击者首先需要一个合法的低权限账户登录系统。随后,通过构造特定的 API 请求或访问特定的页面路径,触发注释的加载过程。如果请求触发了漏洞条件,服务器将尝试分配过量资源或进入高负载状态,最终导致系统响应缓慢甚至完全崩溃,形成拒绝服务。由于无需用户交互,攻击者可以自动化脚本持续发起攻击,严重影响系统可用性。