CVE-2026-34253vorbis-tools 1.4.3版本的ogg123工具中的remote.c文件remotethread函数存在缓冲区下溢漏洞。该漏洞位于远程控制功能中,攻击者无需认证即可通过网络发送恶意构造的输入数据。处理畸形数据时触发堆栈缓冲区下溢,导致应用程序崩溃,并可能导致潜在的任意代码执行。
该漏洞的核心在于ogg123工具的远程控制接口对输入数据的验证不足。在remote.c文件的remotethread函数中,程序未正确校验输入数据的边界条件,导致在处理特定恶意指令时发生堆栈缓冲区下溢。攻击者可以通过网络向目标端口发送特制的数据包,利用该缺陷覆盖栈上的关键数据(如返回地址)。由于CVSS评分为8.2且无需用户交互,攻击者可远程利用此漏洞造成拒绝服务或获取系统权限,执行任意恶意代码。