CVE-2025-71264CVE-2025-71264是Mumble语音通信软件中的一个安全漏洞。Mumble是一款开源的语音聊天软件,广泛用于游戏社区和团队协作场景。该漏洞影响1.6.870之前的所有版本,源于软件在处理网络数据包时存在边界检查不当的问题,攻击者可以通过发送特制的恶意数据包触发越界数组访问。当客户端接收到包含畸形数据的网络包时,可能导致内存访问越界,最终造成应用程序崩溃,从而引发拒绝服务(DoS)攻击。由于该漏洞的CVSS评分仅为3.7,属于低危级别,攻击复杂度较高(AC:H),但无需认证(PR:N)且无需用户交互(UI:N),攻击者可以通过网络(AV:N)远程触发此漏洞。对于依赖Mumble进行实时语音通信的组织而言,该漏洞可能导致语音服务中断,影响团队协作效率。
该漏洞的根本原因在于Mumble客户端在解析和处理接收到的网络数据包时缺少适当的数组边界检查。当客户端接收到攻击者精心构造的畸形数据包时,程序会尝试访问数组边界之外的内存位置,导致内存访问违规。这种越界访问可能发生在协议处理的多个阶段,包括消息解析、用户列表更新或音频数据处理等环节。由于Mumble使用自定义的语音通信协议,攻击者需要了解协议格式才能构造有效的攻击载荷。成功利用此漏洞后,客户端进程会因访问无效内存地址而崩溃,需要用户手动重启客户端才能恢复服务。值得注意的是,由于该漏洞影响客户端而非服务器端,攻击者需要针对每个目标客户端单独发起攻击,这限制了漏洞的实际影响范围。