CVE-2025-9454CVE-2025-9454是Autodesk产品中的一个高危安全漏洞,CVSS评分7.8。该漏洞由于恶意制作的PRT文件在解析过程中存在边界检查不足,导致攻击者可以触发越界读取操作。PRT文件是Autodesk 3ds Max等CAD软件中常用的模型文件格式。当用户打开包含恶意构造的PRT文件时,漏洞会被触发,攻击者可能利用此漏洞在当前进程上下文中读取敏感内存数据、导致应用程序崩溃,或进一步实现任意代码执行。攻击需要用户交互(打开特制文件),但无需认证,这使得该漏洞具有一定的现实威胁性。Autodesk安全团队([email protected])于2025年12月16日披露了此漏洞并提供了安全更新。
该漏洞属于内存安全漏洞中的越界读取(Out-of-Bounds Read)类型。在Autodesk产品解析PRT文件时,程序未能正确验证文件数据的边界,导致读取操作超出预定缓冲区的合法范围。攻击者可以通过精心构造恶意的PRT文件,在文件头或特定数据字段中嵌入超长字符串、畸形指针或越界偏移值。当解析引擎处理这些恶意数据时,会触发越界内存访问。此漏洞的影响包括:1)信息泄露:攻击者可读取栈或堆内存中的敏感数据,如密钥、凭证或用户隐私信息;2)拒绝服务:越界读取可能导致程序崩溃;3)代码执行:结合其他漏洞或内存布局技术,可能实现任意代码执行。攻击向量为本地(AV:L),需要用户打开特制文件(UI:R),但无需认证(PR:N),这意味着攻击可以通过社会工程学手段传播恶意PRT文件。