CVE-2025-12748
中已发布
Libvirt:XML 解析中的拒绝服务
- 已发布
- 2025年11月11日
- 已更新
- 2026年6月29日
- 分配 CNA
- redhat
- 观察到的证据
- 2026年8月8日
初级CVSS
5.5/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H0.2%
低 · 未来 30 天
- 百分位
- 11.3%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 libvirt 的 XML 文件处理中发现了一个缺陷。更具体地说,解析用户提供的 XML 文件的操作在 ACL 检查之前执行。具有有限权限的恶意用户可通过提交特制的 XML 文件来利用此缺陷,导致 libvirt 在主机上分配过多内存。过度的内存消耗可能导致主机上的 libvirt 进程崩溃,从而造成拒绝服务状况。
来源
1CVE-2025-12748的概念验证,这是libvirt XML处理中的拒绝服务漏洞,绕过ACL检查,导致资源耗尽。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。