一、 漏洞 CVE-2025-54581 基础信息
漏洞信息
                                        # vproxy 除零拒绝服务漏洞

## 概述

vproxy 是一个支持 HTTP/HTTPS/SOCKS5 的代理服务器。在版本 2.3.3 及以下中,存在一个安全漏洞,攻击者可通过构造特殊的 Proxy-Authorization 请求头触发服务器崩溃。

## 影响版本

版本 2.3.3 及以下。

## 细节

用户控制的 HTTP Proxy-Authorization 头中的数据被提取后,未经充分校验即传递给 `Extension::try_from`,并流入 `parse_ttl_extension` 函数中解析为 TTL(Time to Live)值。攻击者若提供值为零的 TTL(例如使用类似 `configuredUser-ttl-0` 的用户名),将在执行 `timestamp % ttl` 时引发除零操作。

## 影响

攻击者可利用该漏洞导致服务器发生除零 panic,从而引发拒绝服务(Denial of Service),使服务不可用。

## 修复

该问题已在版本 2.4.0 中修复,更新至该版本可避免此漏洞。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
vproxy is vulnerable to a divide by zero DoS attack
来源:美国国家漏洞数据库 NVD
漏洞描述信息
vproxy is an HTTP/HTTPS/SOCKS5 proxy server. In versions 2.3.3 and below, untrusted data is extracted from the user-controlled HTTP Proxy-Authorization header and passed to Extension::try_from and flows into parse_ttl_extension where it is parsed as a TTL value. If an attacker supplies a TTL of zero (e.g. by using a username such as 'configuredUser-ttl-0'), the modulo operation 'timestamp % ttl' will cause a division by zero panic, causing the server to crash causing a denial-of-service. This is fixed in version 2.4.0.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
来源:美国国家漏洞数据库 NVD
漏洞类别
除零错误
来源:美国国家漏洞数据库 NVD
漏洞标题
vproxy 数字错误漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
vproxy是0x676e67个人开发者的一个高性能的HTTP/HTTPS/SOCKS5代理服务器软件。 vproxy 2.3.3及之前版本存在数字错误漏洞,该漏洞源于处理Proxy-Authorization标头时可能导致除零崩溃,导致拒绝服务。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
数字错误
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-54581 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-54581 的情报信息
四、漏洞 CVE-2025-54581 的评论

暂无评论


发表评论