CVE-2025-64772CVE-2025-64772是索尼INZONE Hub软件安装程序中的一个高危安全漏洞。该漏洞存在于INZONE Hub 1.0.10.3至1.0.17.0版本的安装程序中,由于DLL搜索路径处理不当,攻击者可以利用DLL搜索顺序劫持(DLL Search Order Hijacking)技术,在安装过程中诱导程序加载恶意动态链接库。攻击者通过将恶意DLL文件放置在系统搜索路径的特定位置,使得安装程序在查找所需DLL时优先加载恶意代码。由于安装程序通常需要较高权限运行,恶意代码最终可以当前用户权限执行,可能导致系统被完全控制、敏感数据泄露或进一步横向移动。此漏洞需要本地访问权限且需要用户交互触发,但攻击复杂度较低,具有较高的实际利用风险。
该漏洞属于经典的DLL搜索顺序劫持漏洞。在Windows系统中,当应用程序加载动态链接库时,如果未指定完整路径,系统会按照特定的搜索顺序查找DLL文件,顺序为:应用程序所在目录→当前工作目录→系统目录→Windows目录→PATH环境变量中的目录。INZONE Hub安装程序在安装过程中加载DLL时,未使用安全的绝对路径或显式指定可信DLL路径,而是依赖系统默认的DLL搜索机制。攻击者可以预先在搜索顺序靠前的目录(如与安装程序相同目录或当前工作目录)中植入恶意DLL文件,诱导安装程序加载恶意代码。由于安装程序通常以较高权限运行,恶意DLL中的代码将继承相应权限,可能实现持久化驻留、权限提升或敏感操作。建议使用SetDllDirectory()函数移除不安全路径,或使用绝对路径和数字签名验证来防止DLL劫持攻击。