CVE-2025-65084CVE-2025-65084是Ashlar-Vellum公司开发的Cobalt系列CAD软件中的一个严重安全漏洞。该漏洞存在于Ashlar-Vellum Cobalt、Xenon、Argon、Lithium和Cobalt Share版本12.6.1204.216及之前版本中。漏洞类型为越界写入(Out-of-Bounds Write),允许攻击者通过特制的恶意文件触发内存越界写入操作,从而实现信息泄露或任意代码执行。由于该漏洞的CVSS评分高达9.8分,且攻击向量为网络层面,无需任何认证和用户交互即可利用,因此被评定为严重(CRITICAL)级别。攻击者可以通过社交工程手段诱导用户打开恶意构造的图形文件,进而完全控制受害者的系统。此漏洞影响工业控制系统(ICS)环境中使用的CAD软件,构成了重大的安全风险。
该漏洞是典型的内存安全问题,源于软件在处理特定图形文件格式时缺乏适当的边界检查。当Ashlar-Vellum Cobalt系列软件解析包含畸形数据的文件时,程序会执行越界内存写入操作,破坏相邻内存区域的数据结构。攻击者可以通过精心构造包含恶意数据的CAD文件(如包含超长字符串、畸形指针或精心设计的内存布局),使软件在解析过程中触发缓冲区溢出。成功的漏洞利用可以覆盖关键的函数指针、堆元数据或返回地址,从而控制程序执行流程。由于Cobalt是一款功能强大的CAD软件,广泛应用于工程设计和制造领域,其文件处理逻辑复杂,涉及大量的图形渲染和数据解析,这为攻击者提供了充足的利用面。攻击者无需任何先决条件,即可通过网络或文件共享方式分发恶意文件,在受害者打开文件时自动触发漏洞。