CVE-2019-25654Core FTP/SFTP Server 1.2版本存在缓冲区溢出漏洞。攻击者可通过在User domain字段输入超长字符串(约7000字节)触发溢出,导致服务进程崩溃,从而造成拒绝服务(DoS)。该漏洞利用无需认证且无需用户交互,通过网络即可远程触发。
该漏洞源于Core FTP/SFTP Server在处理用户域配置输入时未正确验证数据长度。当攻击者发送包含7000字节恶意载荷的请求时,程序将其复制到固定大小的栈缓冲区中,导致缓冲区溢出。由于溢出破坏了栈帧结构(如返回地址),引发异常处理程序或直接导致程序终止。由于无需身份验证(PR:N)且攻击复杂度低(AC:L),攻击者可轻易利用此漏洞使目标服务不可用。