CVE-2025-66687CVE-2025-66687是Doom Launcher 3.8.1.0版本中存在的一个高危安全漏洞。该漏洞属于目录遍历(Directory Traversal)类型,源于程序在解压游戏文件时缺少对文件路径的充分验证。攻击者可以利用此漏洞通过构造恶意压缩包文件,在目标系统上写入或读取任意文件,从而可能导致敏感信息泄露、配置文件被篡改或系统被进一步入侵。由于该漏洞的CVSS评分达到7.5,且攻击复杂度低、无需认证即可利用,因此对使用受影响版本Doom Launcher的用户构成严重安全威胁。攻击者可通过诱使受害者打开特制的ZIP或压缩文件来触发漏洞。
Doom Launcher 3.8.1.0在处理游戏文件解压时存在路径遍历漏洞。漏洞的根本原因是在提取压缩包内文件时,程序直接使用压缩包中文件名的路径,而没有对路径进行安全验证或规范化。具体来说,当压缩包中包含带有路径遍历序列(如../)的文件名时,程序会将文件解压到预期目录之外的位置。攻击者可以构造一个包含类似'../../../etc/passwd'或'../config.ini'的恶意文件,在解压时覆盖系统关键文件或应用程序配置文件。由于漏洞发生在文件解压阶段,攻击者可以实现任意文件写入或覆盖,从而可能导致远程代码执行(RCE)、敏感数据泄露或应用程序配置被篡改。