CVE-2020-37234Internet Download Manager 6.38.12版本中的Scheduler组件存在缓冲区溢出漏洞。本地攻击者可通过在“完成后打开文件”字段输入超长数据(超过5000字节)触发拒绝服务,导致应用程序崩溃。
该漏洞源于Internet Download Manager 6.38.12的Scheduler组件对用户输入缺乏严格的边界检查。攻击者无需任何权限,可在本地访问Scheduler配置界面。在“Open the following file when done”输入框中,程序预设了缓冲区大小,但未对粘贴或输入的数据长度进行限制。当输入超过5000字节的数据时,数据溢出预设缓冲区,覆盖相邻内存区域,触发内存访问违例或异常处理机制,最终导致应用程序崩溃,造成拒绝服务。