CVE-2025-64461CVE-2025-64461是发生在NI LabVIEW软件中的一个高危安全漏洞。该漏洞位于mgocre_SH_25_3!RevBL()函数中,当软件解析特制的VI文件时存在越界写入问题。攻击者可以通过构造包含恶意数据的VI文件,触发内存越界写入,从而可能导致敏感信息泄露或在目标系统上执行任意代码。该漏洞的CVSS评分为7.8,属于高危级别,攻击向量为本地攻击,需要用户交互才能触发。攻击者需要诱导用户打开一个经过精心设计的损坏VI文件才能成功利用此漏洞。此漏洞影响范围包括NI LabVIEW 2025 Q3(25.3)版本及所有更早版本。鉴于LabVIEW在工业自动化、测试测量和科研领域广泛应用,该漏洞可能对众多关键基础设施和工业控制系统造成安全威胁。
该漏洞属于典型的缓冲区溢出/越界写入(Out-of-Bounds Write)类型。在NI LabVIEW的mgocre_SH_25_3!RevBL()函数中,当解析VI文件格式时,程序未能正确验证输入数据的长度和边界。具体而言,函数在处理VI文件中的特定数据结构时,未对用户可控的输入进行充分的边界检查,导致写入操作超出预定缓冲区的边界。在CVSS 3.1评分体系中,该漏洞的攻击复杂度为低(AC:L),意味着漏洞利用相对容易实现。攻击者需要制作一个特制的VI文件,该文件包含精心构造的畸形数据,当LabVIEW打开并解析此文件时,RevBL()函数会执行存在缺陷的写入操作,成功利用后可实现代码执行或信息泄露。由于攻击向量为本地(AV:L)且需要用户交互(UI:R),实际攻击场景通常是社工攻击,攻击者通过钓鱼邮件或其他方式诱导用户打开恶意VI文件。