CVE-2025-66586CVE-2025-66586是AzeoTech DAQFactory软件中的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞位于DAQFactory 20.7版本(Build 2555)中,是由于Access of Resource Using Incompatible Type(资源使用不兼容类型访问)导致的内存损坏问题。攻击者可以通过构造恶意的.ctl文件触发此漏洞,当软件解析这些特制文件时,会发生内存损坏,从而可能导致在当前进程上下文中执行任意代码。此漏洞需要用户交互才能触发,攻击者需要诱导目标用户打开恶意.ctl文件。该漏洞由ICS-CERT发现并披露,属于工业控制系统软件安全范畴。
该漏洞的根本原因在于AzeoTech DAQFactory在解析.ctl文件时存在类型混淆问题。当软件处理特制的.ctl文件时,对资源类型的错误访问导致内存损坏。攻击者可以利用这一点,通过精心构造包含恶意数据的.ctl文件,覆盖内存中的关键数据结构,最终实现代码执行。攻击向量为本地攻击(AV:L),需要用户交互(UI:R),但无需认证(PR:N)。受影响的三个安全属性(机密性、完整性、可用性)均为高影响(C:H/I:H/A:H)。攻击者通过诱导用户打开恶意文件即可触发漏洞,执行任意代码。由于是本地攻击且需要用户交互,攻击复杂度较低(AC:L),但由于可导致完整的代码执行权限,危害性极大。