CVE-2025-62875CVE-2025-62875是OpenSMTPD中的一个本地拒绝服务漏洞,CVSS评分5.5,属于中等严重程度。该漏洞由于OpenSMTPD对异常或不寻常条件的检查不当导致,攻击者(本地低权限用户)可以利用此漏洞使OpenSMTPD服务崩溃,从而造成邮件服务中断。漏洞影响openSUSE Tumbleweed系统中使用的OpenSMTPD版本,具体影响范围为从某个版本到7.8.0p0-1.1之前的版本。此漏洞的发现者为[email protected],披露日期为2025年11月20日。虽然该漏洞需要本地访问权限,但其可用性影响为高,意味着成功利用后会导致服务完全不可用,对系统可用性造成严重影响。攻击者无需特殊权限或用户交互即可触发此漏洞,这降低了利用门槛。
该漏洞属于CWE-754(对异常条件的不当检查)类别。在OpenSMTPD的代码中,当程序遇到某些异常或边界条件时,没有正确处理这些情况,导致程序执行路径异常,最终引发崩溃。具体来说,问题出在OpenSMTPD对特定输入或状态的处理逻辑上。当本地用户触发特定的异常条件时(例如发送特定格式的请求或到达某个边界状态),程序未能正确验证或处理这些情况,而是直接进入错误处理路径或断言失败,导致进程终止。攻击者可以通过构造特定的本地请求或操作序列来触发该漏洞。由于该漏洞位于邮件服务器的核心组件中,任何导致服务崩溃的操作都会中断邮件的接收和发送功能。CVSS向量显示攻击复杂度为低(AC:L),本地攻击者只需要低权限即可实施攻击。