CVE-2026-45181Hex-Rays IDA Pro 9.2及9.3(9.3sp2之前)版本存在参数注入漏洞。该漏洞源于程序未能阻止Clang依赖文件的生成,允许攻击者通过参数注入技术进行攻击。当受害者打开攻击者提供的.i64文件时,攻击者可利用此漏洞将恶意代码放置在插件目录中,从而导致本地代码执行,对系统机密性和完整性构成严重威胁。
该漏洞的核心在于IDA Pro在解析.i64文件并调用Clang编译器相关功能时,未对传入的参数进行有效隔离。攻击者可以通过构造特殊的.i64文件,利用参数注入漏洞控制Clang的命令行参数。具体而言,攻击者利用Clang的依赖文件生成选项(如-MF参数),将原本用于生成依赖文件的路径重定向至IDA Pro的插件目录。通过这种方式,攻击者可以将恶意的动态链接库(DLL)或脚本文件写入该目录。由于IDA Pro在启动时会自动加载plugins目录下的文件,攻击者注入的代码将在下一次启动或特定操作时被执行,从而在受害者系统上实现本地代码执行。