CVE-2025-68133EVerest是一个开源的电动汽车充电软件栈,广泛应用于EVSE(电动汽车供电设备)模块。在2025.9.0及更早版本中,存在一个严重的安全漏洞,攻击者可以通过发起无限数量的TCP连接来耗尽系统资源。由于该软件在为每个传入的TCP或TLS连接创建线程时缺乏适当的资源限制和验证机制,攻击者可以在无需认证的情况下持续建立连接而不进行后续的ISO 15118-2通信协议握手。这导致系统内存被耗尽,最终造成EVerest进程及其所有模块异常关闭,从而影响整个EVSE充电功能的正常运行。该漏洞的CVSS评分为7.4,属于高危级别,对可用性造成严重影响。
该漏洞的根本原因在于EVerest对TCP连接处理的架构设计缺陷。当客户端发起TCP连接请求时,服务器端会立即为每个连接创建一个新的处理线程,这个操作发生在任何身份验证或连接有效性检查之前。同时,现有的连接验证机制过于宽松,无法有效识别和拒绝恶意的大量连接请求。攻击者可以利用这一点,通过自动化工具快速创建数千甚至数万个TCP连接,每个连接都会占用一定的文件描述符和内存资源。由于这些连接保持打开状态但不进行正常的协议交互,服务器端的线程池和内存资源会被迅速耗尽。当系统资源达到临界值时,EVerest主进程和所有子模块将无法继续运行,最终导致服务完全中断。此攻击向量为邻接网络(AV:A),意味着攻击者需要处于与目标系统相同的网络邻域中,如同一局域网或物理邻近位置。