CVE-2025-65518CVE-2025-65518是影响Plesk Obsidian 8.0.1至18.0.73版本的拒绝服务漏洞。该漏洞存在于web管理界面的get_password.php端点中,攻击者可以通过发送包含恶意payload的特制HTTP请求来触发漏洞。成功利用此漏洞将导致Plesk Obsidian的web管理界面进入持续重载状态,使服务对合法用户不可用。由于该漏洞利用无需认证且攻击复杂度低,远程攻击者可以在不需要任何用户交互的情况下轻松利用此漏洞,对受影响系统的可用性造成严重影响。CVSS 3.1评分7.5(高危),主要影响系统的可用性指标。
该拒绝服务漏洞位于Plesk Obsidian的get_password.php文件中。漏洞成因是程序在处理用户输入时未对恶意构造的请求参数进行充分验证,当攻击者发送包含特定恶意payload的HTTP GET或POST请求时,可能导致应用程序逻辑进入异常循环或资源耗尽状态。具体表现为web服务器进程持续处理无效请求或陷入死循环,最终导致整个web管理界面无法响应用户请求。由于get_password.php是认证前即可访问的端点,攻击者无需获取任何有效凭证即可触发该漏洞。攻击者可以通过简单的HTTP请求工具(如curl、Python requests等)构造并发送恶意请求,即可造成Plesk Obsidian服务不可用。