CVE-2025-13670CVE-2025-13670是Intel PSG High Level Synthesis Compiler在Windows平台上的一个中等严重度安全漏洞。该漏洞存在于编译器的i++命令功能中,攻击者可以利用DLL planting(动态链接库劫持)技术在本地环境中执行恶意代码。CVSS 3.1评分6.7,属于本地攻击类型,需要低权限用户权限和用户交互才能成功利用。漏洞影响系统的机密性、完整性和可用性三个方面,均为高影响级别。此漏洞的存在可能导致攻击者在受害者的系统上获得提升的权限执行能力,潜在危害包括数据泄露、系统篡改和服务中断。Intel PSG(Programmable Solutions Group)在安全公告ASA-0003中披露了此漏洞,建议用户及时采取修复措施。
该漏洞的根本原因在于High Level Synthesis Compiler的i++命令在Windows环境下加载动态链接库时未进行充分的安全验证。攻击者可以通过在编译器搜索路径中植入恶意DLL文件来实现劫持。当i++命令执行时,会优先加载当前目录或相对路径下的DLL,如果攻击者预先部署了同名恶意DLL,系统将加载并执行其中的恶意代码。由于该编译器通常需要处理敏感的硬件设计数据,攻击者可能通过社会工程学手段诱导用户打开特定项目或执行特定编译操作。成功利用此漏洞需要本地访问权限,攻击者需要具备在目标系统目录中写入文件的能力。CVSS向量显示攻击复杂度为高(AC:H),表明利用存在一定技术门槛,但一旦成功可获得完整的系统控制能力。