CVE-2018-25281iCash 7.6.5版本中存在缓冲区溢出漏洞。攻击者可利用“Connect to Server”对话框中的Host字段输入缺陷,通过粘贴超长字符串触发应用程序崩溃。该漏洞虽需本地访问和用户交互,但无需权限即可实施,主要导致服务拒绝,影响系统可用性。
该漏洞的根源在于iCash应用程序对“Connect to Server”功能中Host字段的输入验证不足。软件未对用户输入的字符串长度进行严格的边界检查,导致固定大小的缓冲区无法处理过大的数据。攻击者可构造一个约7000字节的特定载荷,通过诱导目标用户将其粘贴至Host字段并点击连接,触发缓冲区溢出。根据CVSS 3.1评分向量,此攻击属于本地攻击向量(AV:L),需要用户交互(UI:R),且无需前置权限(PR:N)。溢出发生后,会直接破坏内存结构,导致应用程序异常终止,从而造成拒绝服务,但未观察到数据泄露或篡改行为。