CVE-2025-66835CVE-2025-66835是TrueConf Client 8.5.2版本中的一个高危DLL劫持漏洞。该漏洞允许本地攻击者通过构造恶意的wfapi.dll文件,在用户不知情的情况下执行任意代码。TrueConf是一款广泛使用的企业级视频会议软件,漏洞的成功利用可导致攻击者完全控制受害者的系统,窃取敏感数据、安装恶意软件或进行横向移动。由于攻击向量为本地且需要低权限即可实施,对企业用户构成严重安全威胁。攻击者利用Windows DLL搜索顺序的机制,将恶意DLL放置在应用程序的搜索路径中,诱导合法程序加载并执行恶意代码。
该漏洞属于经典的DLL劫持(DLL Hijacking)类型。在Windows操作系统中,当应用程序加载动态链接库(DLL)时,如果未指定完整路径,系统会按照特定的搜索顺序查找DLL文件。攻击者利用这一机制,将名为wfapi.dll的恶意文件放置在TrueConf Client的搜索路径中(通常是应用程序目录或系统PATH目录)。当TrueConf Client启动时,会按照搜索顺序找到攻击者放置的恶意DLL并加载执行。由于TrueConf Client以较高权限运行,恶意DLL中的代码也将在相同权限上下文中执行,从而实现任意代码执行。攻击者需要预先在目标系统上放置恶意DLL文件,这通常需要一定的系统访问权限,但由于所需权限较低(PR:L),且无需用户交互(UI:N),使得该漏洞易于被利用。