CVE-2025-10898CVE-2025-10898是Autodesk产品中的一个高危安全漏洞,CVSS评分7.8。该漏洞由于恶意制作的MODEL文件在解析过程中存在边界检查缺陷,导致攻击者可触发越界写入(Out-of-Bounds Write)操作。攻击者通过诱导用户打开特制的MODEL文件,利用此漏洞在当前进程上下文中执行任意代码、导致程序崩溃或造成数据损坏。由于该漏洞需要用户交互(打开文件)且攻击向量为本地,因此主要影响范围为使用Autodesk相关产品的终端用户。Autodesk安全团队([email protected])于2025年12月16日披露此漏洞并发布安全公告(ADSK-SA-2025-0024)。鉴于该漏洞可被用于远程代码执行,建议受影响的用户尽快采取修复措施。
该漏洞属于典型的缓冲区溢出漏洞,具体为越界写入(Out-of-Bounds Write)。当Autodesk产品解析恶意构造的MODEL文件时,解析函数未能正确验证文件数据的边界,导致写入操作超出预期内存区域。攻击者可通过精心构造的MODEL文件数据,覆盖相邻内存区域中的关键数据结构或函数指针。在成功利用后,攻击者可实现以下目标:1)通过覆写返回地址跳转到恶意代码执行;2)通过覆写C++对象虚函数表实现控制流劫持;3)造成堆内存损坏导致程序崩溃。攻击利用条件为:本地访问(需诱导用户打开文件)、无需认证、需用户交互。由于该漏洞影响文件解析模块,可能通过邮件附件、共享文件夹或下载链接等方式传播恶意MODEL文件。