CVE-2019-25562jetAudio 8.1.7版本的视频转换组件中存在缓冲区溢出漏洞。该漏洞允许本地攻击者通过在“文件命名”字段中输入超长字符串(恶意缓冲区)来触发应用程序崩溃。攻击者无需认证,只需简单的用户交互(点击预览按钮)即可导致拒绝服务,从而影响应用程序的可用性。
该漏洞是由于jetAudio在处理视频转换功能的“File Naming”参数时,缺乏对输入字符串长度的严格边界检查,导致基于栈的缓冲区溢出。当攻击者在本地环境中构建一个包含512字节的恶意字符串并将其粘贴到文件命名输入框时,程序会将该数据复制到固定大小的栈缓冲区中。由于数据量超过了缓冲区的容量,相邻的内存空间(如返回地址或SEH结构)被覆盖。当用户点击“Preview”按钮触发处理逻辑时,程序流程被破坏,引发异常处理失败,最终导致应用程序崩溃。攻击向量为本地(AV:L),需要用户交互(UI:R),主要影响可用性(A:H)。