CVE-2025-14614CVE-2025-14614是Intel FPGA(原Altera) Quartus Prime软件安装程序中存在的一个不安全临时文件创建漏洞。该漏洞影响Windows平台上的Quartus Prime Standard和Lite版本的安装程序(SFX自解压格式)。漏洞的根本原因在于安装程序在解压临时文件时使用了可预测的临时文件名和路径,攻击者可以利用这一特性进行符号链接攻击(symlink attack)或劫持临时文件操作,从而实现权限提升或执行恶意代码。攻击者需要具备本地访问权限且用户需要执行安装程序才能触发此漏洞。由于CVSS评分为6.7(中等严重程度),该漏洞被归类为需要特定条件才能利用的中危漏洞。Quartus Prime是Intel FPGA开发的核心工具链,被广泛应用于FPGA设计和硬件开发领域,因此该漏洞可能影响使用该工具进行FPGA开发的工程师和企业。
该漏洞属于CWE-377(不安全的临时文件)类别,具体表现为安装程序在Windows系统上创建临时文件时使用了可预测的文件名模式。攻击者可以利用Windows文件系统的特性,通过预先创建指向恶意目标的符号链接或硬链接来劫持安装程序的临时文件写入操作。当安装程序尝试写入临时文件时,实际上会将数据写入攻击者指定的位置,从而实现权限提升或代码执行。攻击者通常需要准备一个恶意的符号链接,将安装程序预期的临时文件路径指向系统敏感位置(如启动目录、计划任务目录或高权限服务目录),然后诱骗用户运行安装程序。由于安装程序可能以提升的权限运行,攻击者可以在受保护的位置创建或修改文件。此漏洞利用的关键在于Windows对符号链接的权限控制不严格,以及安装程序未对临时文件路径进行充分的验证和安全检查。