BDU:2025-11559 (CVE-2025-1884) — уязвимость программного обеспечения 3D-моделей и чертежей SOLIDWORKS eDrawings

По данным БДУ ФСТЭК России, по состоянию на 24.09.2025.

Высокий — 7.8/10 Нет исправления

Уязвимость программного обеспечения 3D-моделей и чертежей SOLIDWORKS eDrawings связана с использованием памяти после её освобождения. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: SolidWorks eDrawings (Dassault Systmes) — версии 2025
  • Что делать: применить компенсирующие меры (см. раздел мер ниже)

Сведения об уязвимости

Идентификаторы BDU:2025-11559 · CVE-2025-1884
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 7.2)
Вектор CVSS 3.1 AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость программного обеспечения 3D-моделей и чертежей SOLIDWORKS eDrawings, связанная с использованием памяти после её освобождения, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 24.09.2025 · Обновлена ФСТЭК: 24.09.2025 · Выявлена: 02.05.2025
Статус уязвимости Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются)
Наличие эксплойта Данные уточняются
Информация об устранении Информация об устранении отсутствует (готового исправления на момент публикации нет)
Тип ошибки CWE-416 — использование после освобождения
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • SolidWorks eDrawings (Dassault Systmes) — 2025 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Если обновиться нельзя

  • использование валидации ввода, все данные должны проходить валидацию и санитизацию перед их отображением на веб-странице
  • использование кодирования динамического контента для предотвращения внедрения исполняемых скриптов
  • использование политики безопасности содержимого (CSP)
  • использование межсетевого экрана уровня приложений (WAF) для фильтрации пользовательского ввода
  • использование антивирусного программного обеспечения для отслеживания средств эксплуатации уязвимости.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: