CVE-2025-67419evershop 2.1.0及更早版本存在拒绝服务漏洞,攻击者可通过访问GET /images API耗尽服务器资源。该漏洞源于应用在处理SVG文件时未限制use-element阴影树高度或pattern瓦片尺寸,导致无限制的资源消耗,最终造成系统级DoS。无需认证即可利用此漏洞。
漏洞位于SVG图像处理逻辑中,当应用接收到包含恶意构造的SVG文件请求时,未能正确验证和限制资源的分配。攻击者通过精心设计的SVG payload,利用use元素或pattern元素触发递归或无限循环,导致CPU和内存耗尽。