CVE-2025-64333CVE-2025-64333是Suricata网络入侵检测系统中一个高危的拒绝服务漏洞。Suricata是由开放信息安全基金会(OISF)和社区共同开发的网络IDS、IPS和NSM引擎,广泛应用于企业网络安全监控。该漏洞存在于HTTP流量处理模块,当处理异常大的HTTP Content-Type头字段时,系统在记录日志过程中会触发栈溢出,导致Suricata进程崩溃。此漏洞无需任何认证或用户交互,攻击者可通过网络发送恶意构造的HTTP请求即可触发,严重影响网络监控系统的可用性。CVSS评分7.5,属于高危漏洞,攻击复杂度低,可利用性极高,对使用Suricata进行网络监控的企业造成严重安全风险。
该漏洞是一个典型的栈缓冲区溢出问题,出现在Suricata的HTTP协议解析和日志记录模块中。当Suricata接收到包含超大Content-Type字段的HTTP请求时,其内部处理逻辑在将Content-Type值复制到栈上的固定大小缓冲区时未进行充分的长度检查。如果Content-Type字段长度超过栈缓冲区的容量,多余的数据将覆盖相邻的栈内存区域,包括函数返回地址和保存的寄存器值,最终导致程序控制流被劫持或栈帧损坏。攻击者可通过构造包含超长Content-Type头的HTTP请求(如Content-Type: aaaa...aaa,其中字符串长度远超正常范围)来触发此漏洞。由于HTTP解析在网络层面进行且无需认证,攻击者可以直接对监听HTTP流量的Suricata实例发起攻击,导致检测引擎崩溃,失去网络监控能力。