CVE-2025-10881CVE-2025-10881是Autodesk产品中的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞源于Autodesk产品在解析恶意构造的CATPRODUCT文件时存在的堆缓冲区溢出问题。攻击者可以通过精心设计一个包含恶意载荷的CATPRODUCT文件,当目标用户使用受影响的Autodesk产品打开该文件时,触发堆溢出条件。此漏洞被归类为本地攻击向量(AV:L),但攻击复杂度较低(AC:L),无需认证即可利用(PR:N),但需要用户交互(UI:R)。成功利用此漏洞后,攻击者可以在当前进程的上下文中实现敏感数据读取、程序崩溃或任意代码执行,对系统的机密性、完整性和可用性造成严重影响(均为高影响级别)。该漏洞由Autodesk安全团队([email protected])发现并于2025年12月16日披露。鉴于Autodesk软件在工程设计和CAD领域广泛应用,建议受影响的用户立即采取防护措施。
该漏洞是典型的堆缓冲区溢出(Heap-Based Buffer Overflow)类型安全缺陷。在Autodesk产品的文件解析模块中,当处理CATPRODUCT文件格式时,程序未能正确验证输入数据的长度和边界。具体来说,解析器在将文件数据复制到堆内存缓冲区时,未进行充分的边界检查,导致攻击者可以通过在CATPRODUCT文件中注入超长字符串或精心构造的数据结构,使写入操作超出预期缓冲区的边界。攻击者可以利用此溢出覆盖相邻堆内存区域的关键数据结构,如函数指针、对象虚表或堆元数据,从而控制程序执行流程。当用户打开恶意构造的CATPRODUCT文件时,程序会触发溢出,攻击者随后可利用精心设计的堆喷射(heap spraying)技术和内存布局操纵,实现任意代码执行。该漏洞的攻击复杂度较低,但需要用户主动打开恶意文件才能触发,这解释了了其需要用户交互(UI:R)的原因。攻击成功后,攻击者获得与当前进程相同的权限级别。