CVE-2019-25595jetAudio 8.1.7.20702 Basic 版本存在拒绝服务漏洞。该漏洞源于 URL 输入处理程序未对超长字符串进行有效验证。本地攻击者可通过在“打开 URL”对话框粘贴 5000 字符的超长缓冲区,触发应用程序异常终止。此漏洞虽不涉及数据泄露,但会导致应用频繁崩溃,影响用户正常使用。
该漏洞源于 jetAudio Basic 8.1.7.20702 版本中“打开 URL”功能的输入验证逻辑存在缺陷。软件在解析用户输入的 URL 字符串时,未对字符串的最大长度进行必要的限制。攻击者利用此缺陷,通过向 URL 输入框粘贴一个约为 5000 字符的超长字符串(如重复的 'A' 字符),可以触发缓冲区溢出。当程序试图处理该超长数据时,会破坏内存栈结构或触发非法内存访问异常,导致 CPU 执行异常指令流,进而引发应用程序崩溃或挂起。由于攻击向量为本地,攻击者需要能够在目标机器上执行操作,但无需用户权限即可触发崩溃。