CVE-2026-33447Secure Access客户端(14.50之前版本)的消息解析函数存在严重的缓冲区溢出漏洞。由于程序未正确验证输入数据长度,攻击者若控制了相关服务器,可发送特制的恶意数据包覆盖客户端的一小部分内存。该漏洞可能导致内存损坏,引发应用程序崩溃或系统拒绝服务,对业务连续性造成严重影响。
该漏洞源于Secure Access客户端在处理网络通信时的消息解析函数存在设计缺陷。具体而言,客户端在接收并解析服务器发送的数据包时,未能对输入数据的长度进行严格的边界检查。由于客户端信任来自服务器的连接,攻击者一旦控制了服务器或通过中间人攻击篡改了服务器响应,即可构造含有特定填充数据的恶意数据包。当客户端处理该数据包时,会触发缓冲区溢出,导致相邻内存区域被意外覆盖。虽然描述中提到覆盖“一小部分内存”,但这足以破坏进程的关键控制数据,从而可能造成远程代码执行,或者至少导致客户端应用程序崩溃,引发拒绝服务。