CVE-2025-64896CVE-2025-64896是Adobe Creative Cloud Desktop中的一个安全漏洞,存在于版本6.4.0.361及更早版本中。该漏洞属于临时文件创建时目录权限设置不当(Creation of Temporary File in Directory with Incorrect Permissions)类型。攻击者可以通过操纵临时文件的创建过程来利用此漏洞,导致应用程序功能中断,从而造成拒绝服务(DoS)状态。漏洞的利用需要用户交互,即受害者必须主动打开恶意文件或执行特定操作才能触发漏洞。由于攻击向量为本地(AV:L),攻击者需要在目标系统上具有某种程度的访问权限才能实施攻击。CVSS评分5.5(中等)反映了该漏洞对系统可用性的影响较大(可用性影响为高),但对机密性和完整性无明显影响。Adobe安全团队([email protected])于2025年12月9日披露了此漏洞,并建议用户升级到最新版本以修复此安全问题。
该漏洞源于Adobe Creative Cloud Desktop在创建临时文件时未正确设置目录权限。在Windows和macOS系统中,临时文件通常存储在系统临时目录(如/tmp、%TEMP%等)中。如果应用程序创建的临时目录或文件权限设置过于宽松,攻击者可以在同一系统上运行恶意程序,监视这些临时文件的位置,并通过符号链接攻击(symlink attack)或直接覆盖等方式操纵这些文件。具体攻击过程包括:1)应用程序创建临时文件或目录;2)由于权限设置不当,低权限用户或恶意程序可以访问这些文件;3)攻击者通过替换或修改临时文件来破坏应用程序的正常执行流程;4)当应用程序尝试读取或使用被篡改的临时文件时,可能导致崩溃或异常行为,从而引发拒绝服务。此类漏洞特别危险,因为即使是非特权用户也可能利用权限配置错误来影响在同一系统上运行的高权限应用程序。修复方案通常包括使用安全的临时文件创建方法(如mkstemp()函数)、设置正确的文件权限(限制为仅创建者可访问)以及使用随机化的文件名来防止预测。