CVE-2025-10889CVE-2025-10889是Autodesk产品中的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞由Autodesk安全团队([email protected])发现并于2025年12月16日披露。漏洞源于Autodesk产品在解析恶意构造的CATPART文件时存在的内存损坏问题。攻击者可以通过诱骗用户打开特制的CATPART文件来触发该漏洞,成功利用后可实现任意代码执行,攻击者能够在当前进程上下文中执行恶意操作,包括安装恶意软件、窃取敏感数据或完全控制受影响的系统。此漏洞需要用户交互才能触发,攻击向量为本地,攻击复杂度低,无需认证即可实施攻击。该漏洞影响Autodesk多款支持CATPART文件格式的产品,包括CAD设计软件等。
该漏洞属于典型的内存损坏类漏洞,攻击者通过精心构造包含恶意数据的CATPART文件来触发内存破坏。当Autodesk产品解析该文件时,特定的解析函数未能正确验证输入数据的边界或内容,导致内存缓冲区溢出或释放后使用(UAF)等内存损坏条件。攻击者可以利用此内存损坏来覆盖关键的函数指针、堆元数据或程序控制流相关的数据结构。在成功控制程序执行流后,攻击者可利用ROP(返回导向编程)等技术绕过DEP(数据执行保护)和ASLR(地址空间布局随机化)等安全防护机制,最终在目标系统上执行任意代码。由于该漏洞通过文件解析触发,攻击者通常通过钓鱼邮件、恶意网站下载或可移动介质等方式传播恶意CATPART文件。