CVE-2025-6599CVE-2025-6599是Zyxel DX3301-T0路由器固件中的一个未受控制的资源消耗漏洞。该漏洞存在于设备的Web服务器组件中,影响固件版本5.50(ABVY.6.3)C0及更早版本。攻击者可以利用此漏洞发起Slowloris风格的拒绝服务攻击,通过发送大量不完整的HTTP请求来耗尽服务器的连接资源。这种攻击会导致Web管理界面访问受阻,但不会影响设备的其他网络服务功能。漏洞无需认证即可利用,攻击者可从网络远程发起,对设备的可用性造成中等程度的影响。
该漏洞属于经典的Slowloris攻击变种。在正常的HTTP通信中,客户端发送请求后服务器会保持连接等待请求完成或超时。攻击者利用这一特性,通过发送大量部分完成的HTTP请求头,每个请求头之间添加长间隔,但不发送完整的请求头(如缺少最后的空行)。服务器会为每个这样的连接分配资源并等待,但这些连接永远不会完成。当服务器的连接池被耗尽时,正常的HTTP请求将无法被处理,导致Web管理界面无法访问。Zyxel DX3301-T0的Web服务器在处理并发连接时缺乏有效的资源限制和超时机制,使得攻击者可以轻易地通过发送不完整的HTTP请求来耗尽所有可用连接。攻击复杂度低,无需认证,可在短时间内实现拒绝服务效果。