CVE-2026-25043Budibase开源低代码平台在3.23.25版本之前的密码重置功能存在业务逻辑漏洞。由于缺乏速率限制和验证码,攻击者可无限制发送重置邮件,导致目标邮箱被轰炸及服务拒绝,影响用户体验和平台声誉。
该漏洞源于Budibase“忘记密码”端点未实施有效的防滥用机制(如速率限制或CAPTCHA)。攻击者无需任何身份认证,即可向该API端点发送包含受害者邮箱的POST请求。由于服务端未对同一IP或同一邮箱的请求频率进行校验,攻击者可利用自动化脚本在短时间内发送成百上千次请求。这不仅会消耗系统资源和邮件服务带宽,导致受害者收件箱被垃圾邮件淹没(DoS),还可能导致邮件发送服务被信誉机构拉黑,造成严重的业务中断和声誉损失。