CVE-2025-66786CVE-2025-66786是OpenAirInterface开源5G核心网项目中的一个高危拒绝服务漏洞。该漏洞存在于OpenAirInterface 5G核心网(CN5G)的AMF(Access and Mobility Management Function,接入和移动性管理功能)组件中,影响版本至v2.0.1。漏洞根源在于AMF组件的SBI(Service Based Interface,服务接口)接口在处理JSON格式请求时存在逻辑错误。攻击者无需任何认证凭证,即可通过构造恶意的JSON格式请求数据包,向AMF组件的SBI接口发起攻击,导致服务中断或组件瘫痪。由于该漏洞可被远程利用且无需用户交互,因此具有较高的安全风险。CVSS评分7.5,属于高危漏洞,主要影响系统的可用性。
OpenAirInterface CN5G AMF组件的SBI接口在解析和处理JSON格式请求时存在逻辑错误漏洞。攻击者可以构造包含特殊格式或畸形JSON数据的请求包,当这些恶意请求到达AMF的SBI接口时,触发解析逻辑中的错误处理分支,导致AMF组件进入异常状态或崩溃。具体技术细节如下:1) AMF的SBI接口缺乏对JSON输入的充分验证和边界检查;2) 恶意JSON数据可能导致内存处理异常或程序逻辑错误;3) 攻击者通过发送精心构造的请求包,可以使AMF组件无法正常响应服务请求;4) 该漏洞影响AMF的接入和移动性管理功能,间接影响整个5G核心网的稳定性。由于无需认证即可利用,攻击者可以在网络上直接发起攻击,对5G网络的可用性造成严重影响。