CVE-2025-10884CVE-2025-10884是Autodesk产品中的一个高危安全漏洞,CVSS评分达到7.8。该漏洞因恶意构造的CATPART文件在解析过程中触发越界写入(Out-of-Bounds Write)而存在。攻击者可以通过社会工程学手段诱骗目标用户打开特制的CATPART文件,当该文件被Autodesk相关产品解析时,程序会执行超出预定内存边界的写入操作。这种内存破坏漏洞可能导致多种严重后果,包括应用程序崩溃(拒绝服务)、内存数据损坏,以及最危险的任意代码执行风险。攻击成功后将获得当前进程的完整执行权限,可在受害者系统上执行任意操作。由于该漏洞需要用户交互(打开文件),且攻击向量为本地,因此主要针对性强,但结合钓鱼攻击等手段仍具有较高的实际威胁性。该漏洞由Autodesk安全团队([email protected])发现并报告,披露日期为2025年12月16日。
该漏洞属于经典的内存损坏类漏洞,具体为越界写入(Out-of-Bounds Write)。当Autodesk产品解析CATPART文件格式时,程序在处理文件中的特定数据结构时未能正确验证边界条件,导致写入操作超出预定缓冲区的内存范围。攻击者可以通过精心构造CATPART文件,在文件头、顶点数据或索引表中嵌入超长数据或恶意偏移值。当解析器读取这些数据时,会将超出的数据写入相邻的内存区域,可能覆盖关键函数指针、对象虚表或其他敏感数据结构。成功利用此漏洞需要满足以下条件:1)攻击者能够生成或修改CATPART文件以包含恶意数据;2)目标用户使用存在漏洞的Autodesk产品打开该文件;3)解析过程中触发异常内存写入。由于现代操作系统和编译器的安全缓解措施(如ASLR、DEP),实际漏洞利用可能需要绕过这些保护机制,但越界写入本身已足以导致程序崩溃或数据损坏。