CVE-2025-64893CVE-2025-64893是Adobe DNG SDK中的一个高危安全漏洞,CVSS评分达到7.1。该漏洞属于越界读取(Out-of-bounds Read)类型,影响DNG SDK 1.7.0及更早版本。攻击者可以通过精心构造恶意的DNG(Digital Negative)文件来触发此漏洞。当受害者打开包含恶意内容的DNG文件时,应用程序可能发生内存越界读取,导致敏感信息泄露或应用程序拒绝服务。此漏洞需要用户交互才能被利用,即受害者必须主动打开攻击者提供的恶意文件。由于漏洞位于本地攻击向量(AV:L),攻击者需要将恶意文件传递给目标用户。漏洞的机密性影响为高(C:H),可用性影响也为高(A:H),但完整性影响为无(I:N),表明主要风险在于信息泄露和拒绝服务,而非数据篡改。Adobe PSIRT团队于2025年12月9日披露了此漏洞,并建议用户升级到最新版本以修复此安全问题。
Adobe DNG SDK 1.7.0及更早版本在处理DNG格式文件时存在越界读取漏洞。漏洞根源在于SDK在解析DNG图像元数据时,未正确验证内存边界访问。当应用程序使用DNG SDK打开一个经过特殊构造的恶意DNG文件时,SDK的错误处理逻辑会尝试读取超出预定缓冲区边界的内存区域。这种越界读取可能导致以下两种后果:1)内存信息泄露:攻击者可以通过精心设计的文件结构,使SDK读取并暴露邻近内存区域中的敏感数据,如堆栈信息、密钥、密码或其他应用程序内存中的机密内容。2)拒绝服务(DoS):越界读取可能触发应用程序崩溃,导致服务中断。漏洞利用需要满足以下条件:攻击者创建包含畸形元数据的DNG文件,通过社交工程等手段诱使受害者打开该文件。由于用户交互要求(UI:R),受害者必须主动打开恶意文件才能触发漏洞。此漏洞本地攻击向量(AV:L)的特性意味着攻击者需要先将文件传递给目标用户,而非通过网络直接攻击。修复后的版本应包含边界检查和输入验证的改进,以防止越界内存访问。