
Vollständige Analyse von CVE-2025-21298, einer Double-Free-Sicherheitslücke in der ole32-Bibliothek in Windows.
CVE-2025-21298 ist eine kritische Sicherheitslücke in der OLE-Technologie (Object Linking and Embedding), die in Microsoft Windows verwendet wird. Sie betrifft speziell die Funktion UtOlePresStmToContentsStm in der Bibliothek ole32.dll. Diese Funktion ist für die Umwandlung eines OLE-„Präsentationsstreams“ in einen „Inhaltsstream“ innerhalb eines OLE-Speichers zuständig. Die Sicherheitslücke kann ausgelöst werden, wenn ein Benutzer eine schädliche RTF-Datei in einem Microsoft-Produkt öffnet. Aufgrund einer unzureichenden Speicherverwaltung kann ein Angreifer diesen Fehler ausnutzen, um eigenen Code auf dem System auszuführen. Es handelt sich um eine „Use After Free“-Sicherheitslücke, die als CWE-416 klassifiziert ist. Das bedeutet, dass das Programm versucht, Speicher zu verwenden, der bereits freigegeben wurde, was zu unerwartetem Verhalten führen oder dem Angreifer ermöglichen kann, schädlichen Code (Shellcode) auf dem System auszuführen.