CVE-2025-64457CVE-2025-64457是JetBrains公司旗下多款开发工具中存在的一个本地权限提升漏洞。该漏洞影响ReSharper、Rider和dotTrace在2025.2.5之前的版本。攻击者可以利用竞态条件(Race Condition)在本地实现权限提升,从低权限用户提升到更高权限级别。漏洞的CVSS评分为4.2,属于中等严重程度。由于攻击向量为本地(AV:L),需要攻击者已经具备目标系统的本地访问权限,因此该漏洞主要威胁内部系统安全。攻击复杂度较高(AC:H),但无需用户交互(UI:N),且影响范围涉及多个JetBrains核心产品。此类权限提升漏洞可能被恶意用户利用来获取系统管理员权限,进而完全控制受影响的系统。JetBrains官方已于2025.2.5版本中修复此问题,建议用户尽快升级到最新版本以消除安全风险。
该漏洞是一个典型的竞态条件(Time-of-Check to Time-of-Use, TOCTOU)权限提升问题。在JetBrains ReSharper、Rider和dotTrace的早期版本中,应用程序在处理特定文件操作时存在时间窗口,攻击者可以在安全检查和实际使用之间修改文件或目录的状态。攻击者通过精心设计的时序操作,在低权限状态下创建符号链接或替换文件,诱使应用程序以更高权限执行文件操作。例如,当应用程序检查某个文件路径的权限后、但在打开或执行该文件前的这段时间内,攻击者可以替换该文件指向恶意内容。这种竞态条件允许攻击者突破原有的权限限制,以提升后的权限执行任意代码。由于该漏洞位于本地攻击向量,攻击者需要先获得目标系统的普通用户访问权限,然后通过快速的文件系统操作和符号链接技术实现权限提升。CVSS向量的机密性影响为高(C:H),意味着敏感信息可能遭到泄露。