CVE-2025-62260CVE-2025-62260是Liferay Portal和DXP产品中的一个高危拒绝服务漏洞。该漏洞存在于Headless API组件中,由于系统未对API请求返回的对象数量进行合理限制,远程攻击者可以通过构造特殊的API请求获取大量对象数据,导致服务器资源耗尽,从而造成应用服务不可用。漏洞影响范围涵盖Liferay Portal 7.4.0至7.4.3.99版本以及Liferay DXP多个长期支持版本。攻击者无需任何认证即可利用此漏洞发起攻击,这使得漏洞具有较高的实际威胁性。由于DoS攻击可能导致业务系统长时间不可用,建议受影响的用户尽快采取修复措施。
该漏洞的根本原因在于Liferay Headless API缺少对返回结果集大小的限制机制。攻击者可以通过发送特制的API请求,指定较大的分页参数或直接请求返回大量数据,导致服务器在处理和序列化大量对象时消耗大量CPU和内存资源。具体来说,攻击者可能利用以下方式触发漏洞:1) 使用较大的pageSize参数;2) 遍历大量分页数据;3) 请求包含复杂关联对象的API端点。服务器在处理这些请求时,需要加载和序列化大量数据对象到内存中,当请求量足够大时,会导致堆内存耗尽或CPU过载,最终引发应用崩溃或响应超时。由于该漏洞可被远程利用且无需认证,攻击者可以通过自动化脚本快速发起大规模DoS攻击。