CVE-2025-61258CVE-2025-61258是Outsystems Platform Server 11.18.1.37828版本中的一个拒绝服务漏洞。该漏洞允许远程未认证攻击者通过发送精心构造的HTTP请求来触发服务中断。具体来说,攻击者可以利用content-length头部值与实际请求体长度不匹配的缺陷,使得服务器在处理异常数据时陷入异常状态或资源耗尽,从而导致服务不可用。此漏洞的CVSS评分为7.5,属于高危级别,攻击复杂度低且无需任何认证或用户交互即可实现。漏洞于2025年12月9日被披露,但供应商表示无法重现此问题。该漏洞影响Outsystems平台的服务器组件,可能对依赖该平台构建企业应用的用户造成业务中断风险。攻击成功后,服务器可能变得无响应,需要手动重启才能恢复正常服务。
该漏洞存在于Outsystems Platform Server的HTTP请求处理逻辑中。当服务器接收到HTTP请求时,会根据content-length头部指定的值来读取请求体的数据。然而,攻击者可以构造一个content-length值与实际发送的请求体长度不匹配的请求。例如,设置content-length为一个极大的数值,而实际只发送少量数据,或设置content-length值小于实际数据长度。这种不匹配会导致服务器在等待数据或处理缓冲区时出现异常。服务器可能陷入无限等待状态、内存耗尽或触发断言失败,最终导致进程崩溃或服务无响应。由于攻击无需认证且可以通过网络远程实施,攻击者可以批量对服务器发送此类恶意请求,实现大规模拒绝服务攻击。建议在Web应用防火墙层面实施请求验证,确保content-length与实际请求体长度一致。