CVE-2025-68384CVE-2025-68384是Elasticsearch中的一个中等严重性安全漏洞,CVSS评分为6.5。该漏洞属于CWE-770类漏洞,即"分配资源时没有限制或节流"(Allocation of Resources Without Limits or Throttling)。漏洞允许低权限的已认证用户通过提交过大的用户设置数据(oversized user settings data)来触发过度分配(CAPEC-130),最终导致Elasticsearch实例发生内存溢出(OOM)崩溃,造成持久性拒绝服务(Denial of Service)。攻击者利用此漏洞无需特殊权限,仅需一个普通用户账户即可对Elasticsearch集群造成严重影响。由于这是持久性DoS,攻击成功后服务需要人工干预才能恢复,对生产环境造成重大影响。该漏洞由Elastic安全团队([email protected])发现并披露,披露日期为2025年12月18日。
该漏洞存在于Elasticsearch的用户设置数据处理模块。当Elasticsearch处理用户提交的设置数据时,缺乏对设置数据大小的有效验证和限制机制。攻击者(低权限认证用户)可以构造包含超大数据的用户设置请求。系统在解析和存储这些设置时,会尝试将数据完整加载到内存中,导致内存分配远超正常范围。由于Elasticsearch本身是Java应用,依赖JVM堆内存运行,当单个请求触发的内存分配超过JVM堆内存限制时,会触发OutOfMemoryError,使Elasticsearch进程崩溃。由于设置数据会被持久化存储,攻击造成的内存溢出状态会持续存在,需要管理员手动清理问题数据并重启服务才能恢复。攻击向量为网络远程攻击(AV:N),无需用户交互(UI:N),但需要低权限认证(PR:L)。