CVE-2019-25588BulletProof FTP Server 2019.0.0.50版本在DNS Address字段处理中存在拒绝服务漏洞。本地攻击者可以通过在防火墙设置中启用DNS Address选项,并输入700字节的超长字符串,随后调用Test功能,导致应用程序崩溃。
该漏洞源于程序对DNS Address字段输入数据的长度校验不严,导致缓冲区溢出。攻击者需在本地环境下,修改服务器配置中的防火墙设置,开启DNS Address功能,并在该字段填充约700字节的冗余数据。当系统尝试执行Test操作验证该地址时,无法正确处理过长的字符串,破坏了内存栈结构,从而引发程序崩溃。由于攻击向量被标记为本地(AV:L),攻击者通常需要具备操作该服务器配置界面的权限。