CVE-2025-27377CVE-2025-27377是Altium Designer中的一个安全漏洞,存在于版本24.9.0中。该漏洞源于软件在建立云连接时未正确验证自签名服务器证书。攻击者可以利用这一缺陷执行中间人(MITM)攻击,通过伪造合法的服务器证书来拦截或篡改客户端与服务器之间的通信。由于证书验证机制的缺失,攻击者能够轻易获取传输中的敏感信息,包括用户认证凭据和专有的电路设计数据。此漏洞的存在使得使用不安全网络环境的用户面临严重的数据泄露风险。攻击的利用门槛相对较低,但需要用户进行某种形式的网络交互操作。
该漏洞的根本原因在于Altium Designer 24.9.0版本的SSL/TLS证书链验证机制存在缺陷。当应用程序尝试建立云服务连接时,它未能对服务器提供的证书进行完整的验证流程,特别是对于自签名证书的验证。具体表现为:应用程序跳过了证书颁发机构(CA)验证步骤,未检查证书的有效期和吊销状态,且未验证证书链的完整性。攻击者可以在受害者与目标服务器之间部署恶意代理服务器,伪装成合法的云服务终端。由于客户端接受伪造的证书,攻击者能够成功建立加密会话,进而解密、窃取或篡改传输的敏感数据,包括用户登录凭证、API密钥和专有的PCB设计文件。