CVE-2025-7449CVE-2025-7449是GitLab社区版和企业版中的一个中等严重性拒绝服务漏洞。该漏洞影响所有从8.3版本开始至18.4.5之前、18.5至18.5.3之前以及18.6至18.6.1之前的版本。漏洞源于GitLab在处理HTTP响应时的缺陷,允许经过身份验证且具有特定权限的用户通过构造特殊的HTTP请求触发拒绝服务条件。此漏洞的CVSS评分为6.5,主要影响系统的可用性。由于攻击复杂度较低且无需用户交互,具有低权限的认证用户即可利用此漏洞,导致GitLab服务不可用。该漏洞由[email protected]发现并报告,于2025年11月26日被披露。GitLab官方已在18.4.5、18.5.3和18.6.1版本中修复了此问题。
该漏洞存在于GitLab的HTTP响应处理模块中。当GitLab处理特定的HTTP响应时,存在一个资源管理或内存处理的问题,可能导致服务器资源耗尽。攻击者(具有低权限的认证用户)可以通过发送精心构造的HTTP请求来触发此漏洞。具体来说,攻击者利用HTTP响应处理流程中的缺陷,使得服务器在解析或处理响应时进入异常状态,导致CPU或内存资源被大量消耗,最终造成服务拒绝。由于CVSS向量中可用性影响标记为'H'(高),表明该漏洞对系统可用性造成严重影响。攻击路径为网络级别(AV:N),攻击复杂度低(AC:L),无需特殊用户交互(UI:N)。漏洞的技术细节与GitLab Issue #554938相关,该问题在HTTP响应处理的错误处理逻辑中存在潜在的安全风险。