CVE-2025-67492Weblate是一款开源的基于Web的本地化翻译管理平台。CVE-2025-67492漏洞存在于5.15之前的Weblate版本中,攻击者可以通过精心构造的webhook payload触发对多个代码仓库的更新操作。由于更新操作会消耗服务器资源(CPU、内存、网络带宽等),恶意攻击者可以利用此漏洞对目标服务器发起拒绝服务攻击,导致正常用户无法访问服务。该漏洞无需任何认证,攻击者只需向目标Weblate实例发送特制的webhook请求即可触发大量仓库更新流程,造成资源耗尽。
Weblate的webhook功能允许外部系统(如Git仓库)触发翻译项目的自动更新。当接收到webhook请求时,Weblate会根据payload中的配置对指定的仓库执行git pull等更新操作。在漏洞版本中,系统未对webhook触发的仓库更新操作进行充分限制,攻击者可以构造包含多个仓库路径的payload,在单次请求中触发对大量仓库的更新操作。这些并发更新操作会占用大量系统资源,可能导致Weblate服务响应缓慢或完全不可用。攻击者可以通过自动化工具批量发送此类恶意webhook请求,实现对目标服务器的持续资源消耗攻击。