CVE-2025-9459CVE-2025-9459是Autodesk产品中发现的一个高危安全漏洞,CVSS评分达到7.8。该漏洞源于 Autodesk 软件在解析恶意构造的 SLDPRT 文件时存在的边界检查缺陷。SLDPRT 是 Autodesk SolidWorks 的零件文件格式,广泛应用于三维 CAD 设计领域。攻击者可以通过精心构造一个包含恶意数据的 SLDPRT 文件,当受害者在 Autodesk 产品中打开该文件时,程序会触发越界读取操作。这种越界读取可能导致多种严重后果:首先是程序崩溃,造成拒绝服务;其次是内存中的敏感数据可能遭到泄露,包括用户凭证、密钥或其他机密信息;最严重的情况下,攻击者可能利用此漏洞实现任意代码执行,在当前用户进程的上下文中执行恶意操作。由于该漏洞需要用户交互(用户需要打开特制的文件),但不需要任何认证,因此对系统的安全性构成显著威胁。建议受影响的用户立即更新到最新版本或应用官方发布的安全补丁。
该漏洞属于经典的越界读取(Out-of-Bounds Read)类型,发生在 SLDPRT 文件解析过程中。SLDPRT 文件格式包含复杂的几何数据和元数据,解析器在处理文件时需要分配内存缓冲区并读取特定偏移位置的数据。漏洞的根本原因在于解析器未能正确验证读取操作的边界,导致可以访问超出预定缓冲区范围的数据。具体来说,当解析器处理 SLDPRT 文件中的特定字段时,可能存在以下问题:1) 长度字段未经验证直接用于内存访问;2) 指针运算未进行边界检查;3) 文件格式解析逻辑存在缺陷。攻击者可以通过在 SLDPRT 文件中嵌入畸形数据来触发此漏洞。成功利用后,攻击者可以读取栈或堆内存中的敏感信息,进一步筹划更复杂的攻击。值得注意的是,由于该漏洞影响的是读取操作而非写入操作,其利用难度相对较高,但仍需被认真对待。