CVE-2025-15506CVE-2025-15506是AcademySoftwareFoundation OpenColorIO项目中的一个安全漏洞。该漏洞存在于OpenColorIO的FileRules.cpp源文件中,具体影响ConvertToRegularExpression函数。攻击者通过构造特定的输入数据,可以触发该函数执行越界读取操作(Out-of-Bounds Read),导致程序读取超出分配内存边界的数据。此漏洞需要本地访问权限才能利用,且不需要特殊权限或用户交互即可触发。由于越界读取可能导致敏感内存信息泄露或程序异常行为,建议相关用户尽快更新至修复版本。OpenColorIO是一款广泛应用于电影和视觉特效行业的开源色彩管理框架,该漏洞可能影响使用该库处理色彩配置文件的应用程序。
该漏洞位于OpenColorIO的src/OpenColorIO/FileRules.cpp文件中的ConvertToRegularExpression函数。漏洞类型为越界读取(Out-of-Bounds Read),当函数处理输入的通配符或正则表达式模式时,未正确验证输入数据边界,可能导致读取超出预期缓冲区的内存内容。攻击者可以通过构造恶意的文件规则配置或色彩配置文件,触发ConvertToRegularExpression函数执行非法的内存访问操作。CVSS 3.1向量显示该漏洞需要本地攻击(AV:L)、低权限(PR:L)即可利用,且不影响系统机密性和完整性,但可能造成低程度的可用性影响。由于攻击复杂度较低且利用代码已公开,潜在风险需要重视。