CVE-2025-68148CVE-2025-68148是FreshRSS RSS聚合器中的一个拒绝服务漏洞。FreshRSS是一款免费、开源的自托管RSS阅读器,允许用户聚合和管理多个RSS/Atom订阅源。该漏洞存在于1.27.0到1.28.0之前的版本中,攻击者利用代理服务器篡改HTTP响应头,通过返回429状态码并设置较大的Retry-After值,可以对大量订阅源实现全局性访问拒绝。由于FreshRSS通常为多个用户提供服务,攻击者只需针对特定实例发起攻击,即可影响该实例上的大多数用户,使其无法正常访问和管理订阅内容,从而造成服务不可用。该漏洞的CVSS评分为4.3,属于中等严重程度,主要影响系统的可用性。
该漏洞的技术本质是HTTP响应头注入和代理缓存污染。FreshRSS在获取外部订阅源内容时,会通过代理服务器转发HTTP请求。当攻击者控制或篡改了代理服务器的响应时,可以注入恶意的HTTP状态码和响应头。具体来说,攻击者利用代理服务器对订阅源请求返回429 Too Many Requests状态码,并设置较大的Retry-After值(如数小时或数天)。由于FreshRSS的订阅更新机制会遵循HTTP缓存规范,客户端会在Retry-After指定的时间内不再尝试获取该订阅源内容。攻击者可以批量针对多个订阅源实施此攻击,导致整个RSS聚合器实例的订阅源大面积失效,用户无法获取任何新的内容更新。从CVSS向量来看,攻击者具有低权限认证要求,无需用户交互即可发起攻击,攻击复杂度低,通过网络即可实施。