CVE-2025-63938CVE-2025-63938是Tinyproxy代理服务器中的一个整数溢出漏洞。Tinyproxy是一款轻量级的HTTP/HTTPS代理服务器软件,广泛应用于小型网络环境中的代理服务。该漏洞存在于src/reqs.c文件的strip_return_port()函数中,攻击者可以通过构造恶意的HTTP请求触发整数溢出。成功利用此漏洞可能导致代理服务器处理异常,甚至可能引发拒绝服务攻击或进一步的安全问题。该漏洞无需认证即可利用,攻击复杂度低,具有一定的安全风险。建议受影响的用户尽快升级到最新版本或采取相应的缓解措施。
该漏洞位于Tinyproxy的src/reqs.c文件中的strip_return_port()函数。该函数负责解析和处理HTTP请求中的端口号信息。在处理过程中,当接收到异常大的端口值或特殊构造的端口字符串时,可能会发生整数溢出。具体来说,函数在将字符串端口号转换为整数时,如果输入值超出了目标整数类型的范围,将导致整数溢出。这种整数溢出可能导致变量值被截断或回绕,从而引发后续处理逻辑的错误。攻击者可以通过发送包含特殊构造端口信息的HTTP请求来触发此漏洞,成功的整数溢出可能导致内存损坏、拒绝服务或代码执行等问题。由于该函数在代理请求处理流程中被调用,攻击者可以在正常的代理请求中嵌入恶意端口值。