CVE-2025-64729CVE-2025-64729是AVEVA Process Optimization产品中的一个高危安全漏洞,CVSS评分达到8.1。该漏洞允许经过身份验证的恶意用户(操作系统标准用户)篡改Process Optimization项目文件,在其中嵌入恶意代码。当其他受害用户随后与这些被篡改的项目文件进行交互时,攻击者能够将其权限提升至受害用户的身份,从而获取更高的系统访问权限。此漏洞属于本地攻击向量,需要低权限认证和用户交互才能触发。由于Process Optimization通常用于工业控制系统环境,漏洞的利用可能会对关键基础设施造成严重影响,导致生产数据泄露或系统控制权被劫持。建议受影响用户尽快应用官方发布的安全更新,以防止潜在的攻击风险。
该漏洞存在于AVEVA Process Optimization处理项目文件的机制中。攻击流程如下:首先,攻击者需要拥有一个操作系统标准用户账户(低权限),然后定位到Process Optimization的项目文件存储位置。由于系统对项目文件完整性校验不足,攻击者能够直接修改项目文件内容,嵌入恶意代码或命令。当具有更高权限的受害用户打开、加载或与这些被篡改的项目文件进行交互时,嵌入的恶意代码将以受害用户的上下文和权限级别执行,从而实现权限提升。攻击者利用此方法可以绕过系统的权限隔离机制,以受害者身份执行敏感操作或访问受限资源。漏洞的利用成功取决于用户交互(UI:R),这意味着需要诱导用户打开或处理恶意项目文件。在工业控制环境中,如果工程师或操作员打开了包含恶意代码的项目文件,攻击者可能获得对控制系统的更高访问权限。