CVE-2025-10883CVE-2025-10883是Autodesk产品中的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞存在于Autodesk多款产品对CATPRODUCT文件的解析过程中。攻击者可以精心构造一个恶意的CATPRODUCT文件,当用户通过受影响的Autodesk产品打开此文件时,会触发越界读取(Out-of-Bounds Read)漏洞。该漏洞属于本地攻击类型,不需要网络直接访问,但需要用户交互(如打开文件)才能触发。攻击者可能利用此漏洞读取进程内存中的敏感数据,导致信息泄露;在某些情况下,甚至可能实现任意代码执行,对系统造成更严重的危害。漏洞由Autodesk安全团队([email protected])发现并披露,披露日期为2025年12月16日。鉴于该漏洞的严重性,建议受影响的用户立即采取修复措施。
该漏洞为越界读取(Out-of-Bounds Read)类型缓冲区溢出漏洞。在Autodesk产品解析CATPRODUCT文件时,程序未能正确验证文件数据的边界。当解析恶意构造的CATPRODUCT文件时,程序可能会读取超出预定缓冲区边界的数据。这种越界读取可能导致以下后果:1) 读取敏感内存数据,包括堆栈或堆上的其他变量内容;2) 造成进程崩溃,产生拒绝服务条件;3) 在特定内存布局下,可能被利用来绕过安全机制或执行任意代码。攻击向量为本地攻击(AV:L),需要用户打开特制的CATPRODUCT文件,攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R)。CVSS向量显示该漏洞对机密性(C:H)、完整性(I:H)和可用性(A:H)均造成高影响。