一、 漏洞 CVE-2025-26624 基础信息
漏洞标题
Rufus 4.6及之前版本存在本地权限提升漏洞
来源:AIGC 神龙大模型
漏洞描述信息
Rufus 是一个帮助格式化和创建可启动 USB 闪存驱动器的工具。在 Rufus 4.6.2208 及更早版本中存在一个 DLL 欺骗漏洞,允许攻击者加载并执行具有提升权限的恶意 DLL(由于在启动时可执行文件已被授予更高权限)。这是因为可以在可执行文件同一目录下注入恶意的 `cfgmgr32.dll` 并实现自动侧加载。此漏洞已在 commit `74dfa49` 中修复,该修复内容将包含在版本 4.7 中。建议用户尽快升级至版本 4.7。目前,该漏洞没有已知的解决方法。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
对搜索路径元素未加控制
来源:AIGC 神龙大模型
漏洞标题
Local Privilege Escalation in Rufus 4.6 and previous versions
来源:美国国家漏洞数据库 NVD
漏洞描述信息
Rufus is a utility that helps format and create bootable USB flash drives. A DLL hijacking vulnerability in Rufus 4.6.2208 and earlier versions allows an attacker loading and executing a malicious DLL with escalated privileges (since the executable has been granted higher privileges during the time of launch) due to the ability to inject a malicious `cfgmgr32.dll` in the same directory as the executable and have it side load automatically. This is fixed in commit `74dfa49`, which will be part of version 4.7. Users are advised to upgrade as soon as version 4.7 becomes available. There are no known workarounds for this vulnerability.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
不可信的搜索路径
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2025-26624 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-26624 的情报信息