CVE-2025-64334CVE-2025-64334是Suricata网络入侵检测系统中一个高危拒绝服务漏洞。Suricata是由OISF(开放信息安全基金会)开发的网络IDS、IPS和NSM(网络安全管理)引擎。漏洞存在于8.0.0到8.0.2版本之间,由于HTTP压缩数据解压过程中缺乏有效的边界检查,导致无限制的内存增长。攻击者可以通过发送特制的压缩HTTP响应数据,触发Suricata在解压过程中无限分配内存,最终导致系统内存耗尽和服务崩溃。该漏洞CVSS评分为7.5,属于高危级别,攻击向量为网络层面,无需认证和用户交互即可利用,对系统可用性造成严重影响。
漏洞根源在于Suricata对HTTP压缩数据(如LZMA压缩)的解压处理逻辑存在缺陷。在处理HTTP响应时,Suricata会对压缩数据进行实时解压以进行规则匹配和内容检测,但解压过程中缺少对解压后数据大小的有效限制。当接收到攻击者精心构造的压缩数据时,解压算法会持续分配内存而不进行边界检查,导致内存使用量快速增长。攻击者可以利用HTTP响应分块传输或分片传输技术,持续发送压缩数据,触发内存无限增长。成功利用此漏洞可导致Suricata进程崩溃、内存耗尽,甚至可能影响整个系统稳定性。该漏洞主要影响处理HTTP流量的检测模块,攻击者只需构造恶意的HTTP响应即可触发,无需特殊权限或用户交互。