CVE-2026-7572Velocidex Velociraptor在0.76.5之前的版本中存在安全漏洞。该漏洞源于ConsumeUnit16Array和ConsumeUnit64Array函数中的差一错误(CWE-193)。攻击者可利用特制的.evtx文件,通过parse_evtx VQL插件触发该漏洞,导致进程崩溃,从而造成拒绝服务。此漏洞影响Windows和Linux平台。
该漏洞属于软件逻辑错误中的差一错误(Off-by-one Error)。在Velociraptor处理Windows事件日志(.evtx文件)时,其`parse_evtx`插件调用了`ConsumeUnit16Array`和`ConsumeUnit64Array`函数。由于未正确验证数组边界或长度计算存在偏差,当解析攻击者精心构造的畸形.evtx文件时,会导致读取操作超出预期缓冲区范围。尽管CVSS评分显示完整性影响为低,但主要后果是导致应用程序异常终止(进程崩溃),从而实现拒绝服务攻击。攻击者需要本地访问权限(AV:L)并诱导用户打开恶意文件(UI:R)。