CVE-2025-15411CVE-2025-15411是WebAssembly wabt项目中的一个高危内存损坏漏洞。该漏洞存在于wasm-decompile工具的wabt::AST::InsertNode函数中,攻击者可以通过构造恶意的WebAssembly模块文件,触发该函数处理时产生内存损坏问题。该漏洞影响wabt 1.0.39及之前版本,CVSS评分5.3,属于中等严重程度。攻击者需要本地访问目标系统即可利用此漏洞,无需特殊权限或用户交互。由于该项目目前缺乏活跃维护者,官方补丁可能需要一定时间才能发布。漏洞利用代码已在公开渠道出现,对使用受影响版本的用户构成实际威胁。建议用户密切关注官方更新,并采取临时防护措施。
该漏洞位于WebAssembly工具链wabt(WebAssembly Binary Toolkit)的wasm-decompile组件中。具体问题出在AST(抽象语法树)的InsertNode函数实现上,当处理恶意构造的WebAssembly二进制文件时,该函数在插入节点操作时未正确验证内存边界或指针有效性,导致内存损坏。攻击者可以通过创建一个特制的.wasm文件,在其中嵌入精心构造的字节序列,使得wasm-decompile工具在解析和反编译过程中触发缓冲区溢出或释放后使用等内存安全问题。该漏洞的利用需要攻击者诱使目标用户使用wasm-decompile工具处理恶意文件,攻击向量为本地(AV:L),权限要求低(PR:L),无需用户交互(UI:N)。