CVE-2025-65117CVE-2025-65117是AVEVA Process Optimization Designer中的一个高危权限提升漏洞。该漏洞存在于Process Optimization Designer的图形处理功能中,允许经过身份验证的恶意用户(Process Optimization Designer用户)在图形元素中嵌入OLE(对象链接与嵌入)对象。当受害用户随后与这些图形元素进行交互时,攻击者可以将其权限提升到受害用户的身份,从而获取更高的系统访问权限。此漏洞的CVSS评分为7.4,属于高危级别,攻击向量为本地攻击,需要高权限用户身份和用户交互才能利用。攻击成功后可能导致机密性被破坏(高影响)和完整性被破坏(高影响),但对可用性没有影响。由于该漏洞针对工业控制系统软件,攻击成功可能对关键基础设施造成严重影响。AVEVA已发布安全更新来修复此漏洞,建议用户尽快应用相关补丁。
该漏洞的根本原因在于AVEVA Process Optimization Designer对图形元素中OLE对象的处理缺乏适当的安全验证。攻击者利用以下技术细节进行攻击:1)认证要求:攻击者必须拥有Process Optimization Designer用户账户,具有较高的权限级别(PR:H);2)攻击向量:攻击为本地攻击(AV:L),攻击者需要在本地系统上具有访问权限;3)OLE嵌入:攻击者利用设计功能将恶意OLE对象嵌入到图形元素中,这些对象在用户交互时会被激活;4)权限提升机制:当受害用户查看或与包含恶意OLE对象的图形进行交互时,OLE对象会执行,此时攻击者可以以受害用户的身份执行操作,从而实现权限提升;5)用户交互要求:需要受害用户主动与图形元素进行交互(UI:R),这通常涉及打开或查看包含恶意内容的图形文件。攻击者可以利用这种机制绕过正常的访问控制,执行超出其授权范围的操作。