CVE-2019-25572NordVPN 6.19.6版本存在一个严重的拒绝服务漏洞。由于应用程序对输入数据的边界检查不足,本地攻击者无需任何权限即可在登录界面的邮箱输入框中粘贴包含10万个字符的字符串。此操作会触发缓冲区溢出,从而导致NordVPN应用程序崩溃,造成服务中断。
该漏洞的根本原因在于NordVPN客户端6.19.6版本在处理用户输入数据时,未对邮箱输入字段进行严格的长度限制和边界检查。当攻击者在登录界面的邮箱输入框中粘贴一个包含约10万个字符的精心构造的字符串时,程序底层逻辑无法正确处理该过大的数据缓冲区,从而触发缓冲区溢出错误。由于CVSS向量显示攻击路径为本地(AV:L)且无需用户交互(UI:N),攻击者只需能够访问本地计算机的控制台即可利用此漏洞。尽管该漏洞主要导致应用程序崩溃(高可用性影响),从而强制断开VPN连接,但根据CVSS评分,其对机密性和完整性的影响较小或无影响。这种漏洞可以被用于干扰目标主机的网络代理服务。