CVE-2025-65319CVE-2025-65319是Blue Mail邮件客户端中的一个高危安全漏洞,CVSS评分高达9.1分(严重级别)。该漏洞存在于Blue Mail 1.140.103及以下版本的附件处理功能中。当用户使用Blue Mail的附件交互功能保存文档时,程序会将文件保存到文件系统,但未对文件添加Windows操作系统的Mark-of-the-Web(MotW)安全标记。Mark-of-the-Web是Windows操作系统为了防止用户运行从互联网下载的潜在恶意文件而设计的安全机制,通常以Zone.Identifier替代数据流的形式附加在文件上。由于Blue Mail未添加此标记,Windows操作系统和第三方安全软件的内置文件保护机制将被绕过,使得攻击者可以诱骗用户打开或执行包含恶意代码的文档文件,从而实现远程代码执行或其他恶意操作。
该漏洞的核心问题在于Blue Mail在处理附件保存操作时缺少Zone.Identifier替代数据流的写入逻辑。在Windows操作系统中,当用户从互联网下载文件时,系统会自动为文件添加名为Zone.Identifier的NTFS备用数据流(Alternate Data Stream),其中包含ZoneID=3(互联网区域)的标记。这个标记会触发Windows SmartScreen筛选器和其他安全检查机制。攻击者可以利用Blue Mail的这个漏洞:1)通过邮件附件发送包含恶意宏或脚本的文档文件(如Office文档、PDF、HTML文件等);2)诱导用户使用Blue Mail的附件功能将文件保存到本地;3)由于保存时未添加MotW标记,用户打开该文件时不会触发正常的安全警告;4)文件中的恶意代码(如VBA宏、JavaScript、恶意链接等)将直接执行,从而实现远程代码执行、数据窃取或其他攻击目的。该漏洞影响所有Windows平台上的Blue Mail用户。