CVE-2025-9452CVE-2025-9452是Autodesk产品中发现的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞属于内存损坏类漏洞,存在于Autodesk产品的SLDPRT文件解析功能中。攻击者可以精心构造一个恶意的SLDPRT文件,当受害者在Autodesk产品中打开该文件时,会触发内存损坏问题。SLDPRT是SolidWorks的零件文件格式,广泛应用于CAD设计和工程领域。由于该漏洞的利用需要本地访问权限且需要用户交互,但在成功利用后可实现任意代码执行,因此被评定为高危漏洞。攻击者一旦成功利用此漏洞,可以在当前进程的上下文中执行任意代码,从而完全控制受影响的系统。此漏洞由Autodesk安全团队([email protected])发现并报告,披露日期为2025年12月16日。
该漏洞的根本原因在于Autodesk产品处理SLDPRT文件时的内存管理问题。当解析精心构造的SLDPRT文件时,程序未能正确验证或处理文件中的特定数据结构,导致堆内存损坏或缓冲区溢出。攻击者可以通过在SLDPRT文件中嵌入恶意载荷,利用文件解析器中的边界检查缺失,实现内存覆盖。攻击成功的前提条件包括:1) 攻击者需要具备本地访问权限,能够将恶意文件传递给受害者;2) 受害者需要在受影响的Autodesk产品中打开该文件;3) 需要用户交互来触发文件解析过程。漏洞的CVSS向量显示攻击复杂度较低(AC:L),但需要用户交互(UI:R),这意味着攻击者需要诱导用户打开恶意文件。一旦成功利用,攻击者可以在当前进程上下文中执行任意代码,获得与当前用户相同的权限级别。