CVE-2019-25686Core FTP 2.0 build 653版本中存在安全漏洞,位于PBSZ命令处理模块。未经身份认证的攻击者可利用此漏洞,通过发送特制的超长缓冲区数据触发访问违规,导致FTP服务崩溃,造成拒绝服务。该漏洞利用门槛低,无需用户交互即可远程触发,严重影响服务器可用性。
该漏洞源于Core FTP Server在处理PBSZ命令时缺乏充分的边界检查。当服务器接收到PBSZ指令时,程序未正确验证输入参数的长度。攻击者可发送长度超过211字节的恶意载荷。由于错误的内存拷贝操作,将覆盖相邻内存区域或导致非法内存访问,引发异常终止进程。由于攻击向量为网络且无需权限,任何能连接到FTP端口的攻击者均可利用此漏洞导致服务中断。