CVE-2025-9453CVE-2025-9453是Autodesk产品中的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞存在于Autodesk产品的PRT文件解析功能中。当用户打开一个恶意构造的PRT文件时,解析器会触发越界读取操作,可能导致程序崩溃、敏感内存数据泄露,甚至在特定条件下实现任意代码执行。此漏洞被标记为高危级别,主要因为其攻击复杂度低,无需特殊权限即可利用,但需要用户交互才能触发。由于PRT文件在Autodesk CAD软件中广泛使用,攻击者可以通过诱骗用户打开恶意文件来实施攻击。该漏洞由Autodesk安全团队([email protected])发现并报告,披露日期为2025年12月16日。
该漏洞的根本原因在于PRT文件解析器在处理文件时的边界检查不完善。当解析特制的PRT文件时,程序未能正确验证数据结构的边界,导致可以访问超出预期缓冲区的内存区域。攻击者可以通过精心构造PRT文件中的特定字段,触发以下几种攻击场景:1) 越界读取敏感内存数据,包括堆栈和堆上的其他对象信息;2) 触发程序崩溃,造成拒绝服务;3) 在某些编译配置下,可能通过泄露的指针信息绕过安全机制实现代码执行。PRT格式包含复杂的几何和元数据结构,解析器需要处理多种数据类型和嵌套结构。漏洞可能出现在字符串解析、数组边界处理或指针操作等环节。由于攻击向量为本地(AV:L),需要用户主动打开恶意文件才能触发,这限制了在野外的大规模利用,但针对特定目标的定向攻击仍然可行。