CVE-2026-33449NetMotion Secure Access客户端(14.50版本之前)在消息处理函数中存在严重的缓冲区溢出漏洞。由于缺乏严格的边界检查,攻击者若控制了恶意服务器,可向客户端发送经过加密验证的特制消息。该操作会覆盖一小部分内存,导致客户端程序崩溃或异常终止,从而实现拒绝服务攻击。
该漏洞的根源在于NetMotion Secure Access客户端解析特定协议消息时,未对输入数据的长度进行有效验证。攻击者利用此漏洞的前提是能够控制客户端连接的服务器,即搭建一个恶意的VPN接入点。当客户端尝试连接并进行握手或通信时,攻击者发送构造好的、具备合法加密签名的恶意数据包。该数据包的长度字段或内容被精心设计以超出预设缓冲区的大小。在客户端处理函数拷贝数据时,发生越界写入,破坏相邻内存。虽然描述指出仅覆盖“一小部分”内存,但这种破坏足以破坏程序堆栈完整性或关键变量,导致进程崩溃,造成拒绝服务(DoS)。