CVE-2025-62484CVE-2025-62484是Zoom Workplace Clients中的一个高危安全漏洞,存在于6.5.10版本之前的多个版本中。该漏洞的根本原因是使用了低效的正则表达式,当处理特定构造的输入时,会导致正则表达式引擎产生指数级的回溯操作。这种情况会极大地消耗CPU资源,最终导致应用程序无响应或崩溃。攻击者可以利用此漏洞通过精心设计的网络请求触发该问题,无需任何身份验证即可实施攻击。虽然CVSS评分中的机密性和完整性影响标注为高,但实际的直接攻击效果主要是造成服务中断(拒绝服务)。攻击具有网络可达性,攻击复杂度低,但需要一定的用户交互(UI:R),这可能意味着攻击需要诱导用户访问特定内容或点击特定链接。该漏洞由Zoom安全团队([email protected])发现并报告,披露日期为2025年11月13日。鉴于Zoom的广泛应用,企业和个人用户应尽快采取修复措施。
该漏洞属于CWE-1333(正则表达式复杂度问题)类别。在Zoom Workplace Clients的某些组件中,开发人员使用了复杂的正则表达式模式来验证或解析用户输入。当输入字符串与正则表达式模式部分匹配时,正则表达式引擎会进行大量的回溯操作。在最坏情况下,时间复杂度会达到指数级(O(2^n)),其中n是输入字符串的长度。攻击者可以通过发送包含特殊构造字符串的网络请求来触发这个问题。例如,发送一个包含大量重复字符和交替选择的字符串,如'(a+)+$'的变体,会导致正则引擎尝试所有可能的匹配路径。对于Zoom应用,这种输入可能通过聊天消息、会议邀请、文件传输文件名等渠道注入。一旦触发,CPU使用率会迅速飙升到100%,导致应用程序冻结或崩溃。在服务器端,这可能影响多个用户;在客户端,可能导致本地应用无响应。修复方案通常是简化正则表达式、使用原子分组、非捕获组或完全避免使用重复量词的嵌套交替模式。