CVE-2025-11797CVE-2025-11797是Autodesk 3ds Max软件中的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞存在于3ds Max对DWG文件格式的解析过程中,当软件处理恶意构造的DWG文件时,会触发释放后重用(Use-After-Free)内存安全漏洞。攻击者可以通过制作包含恶意载荷的DWG文件,诱导目标用户打开该文件来利用此漏洞。成功利用此漏洞后,攻击者能够在当前进程的上下文中执行任意代码、读取敏感内存数据或导致应用程序崩溃。由于该漏洞需要用户交互(打开特制文件)才能触发,且攻击向量为本地,因此主要威胁面向处理不可信来源3D设计文件的用户。此漏洞影响3ds Max软件的多个版本,Autodesk官方已发布安全公告ASDK-SA-2025-0023,建议用户尽快更新至最新修复版本以消除安全风险。
该Use-After-Free漏洞发生在Autodesk 3ds Max解析DWG文件时的内存管理过程中。当3ds Max加载并解析恶意构造的DWG文件时,程序会动态分配内存来存储文件中的对象数据。由于文件解析逻辑存在缺陷,某些内存块在被释放后,指针未被正确清零或置空,导致程序仍然保留对这些已释放内存区域的引用。当程序后续访问这些悬空指针时,会触发Use-After-Free条件,攻击者可利用此漏洞进行堆喷射(heap spraying)或堆风水(heap feng shui)操作,控制释放后内存的内容。由于内存分配和释放的时序可被精心构造,攻击者能够将恶意代码写入被释放的内存区域,并在程序访问时获得代码执行权限。此漏洞的利用需要攻击者具备一定的技术能力来构造精确的DWG文件载荷,但一旦成功,可在目标系统上实现稳定的代码执行。