CVE-2023-54337CVE-2023-54337是Sysax Multi Server 6.95版本中存在的一个高危拒绝服务漏洞。该漏洞存在于系统的管理密码字段中,攻击者无需任何认证即可利用此漏洞。通过向目标服务器的密码输入字段发送精心构造的恶意数据,攻击者可以用800字节的重复字符覆盖密码字段,从而触发应用程序崩溃,导致服务器功能中断。此漏洞的CVSS评分高达9.1,属于严重级别,对系统可用性造成严重影响。攻击者利用该漏洞可以远程造成Sysax Multi Server服务不可用,影响正常的文件传输和管理服务。由于该漏洞无需认证即可利用,且攻击复杂度较低,攻击者可以在短时间内对多个目标发起攻击。漏洞已被公开披露,相关的概念验证代码(PoC)已在互联网上流传,建议用户尽快采取修复措施。
Sysax Multi Server是一款支持SFTP、SSH、FTP等多种协议的Windows文件传输服务器软件。该漏洞存在于版本6.95的管理密码验证模块中。漏洞产生的根本原因在于程序对用户输入的密码字段缺乏适当的长度验证和边界检查。当攻击者向密码字段输入超过正常长度的数据(具体为800字节的重复字符)时,程序在处理该字符串时发生缓冲区溢出或内存处理错误,导致应用程序崩溃。具体技术细节如下:1) 漏洞位于管理界面的密码输入处理逻辑中;2) 程序未对密码字段输入长度进行有效限制;3) 过长的输入数据导致内存处理异常;4) 最终触发未处理异常导致应用程序终止。由于该漏洞存在于管理功能中,攻击者可以通过网络远程触发,无需获取任何有效凭证。漏洞影响产品的SSH、FTP、SFTP等服务的认证模块,攻击者可以在认证过程中利用此漏洞实现拒绝服务攻击。