The product reads past the beginning or end of a buffer, leaking data or crashing.
Bounds-check every index and pointer computation; fuzz parsers with sanitizers enabled.