
Analyse complète de CVE-2025-21298, une vulnérabilité de double libération liée à la bibliothèque ole32 dans Windows.
CVE-2025-21298 est une vulnérabilité critique dans la technologie OLE (Object Linking and Embedding) utilisée dans Microsoft Windows. Elle affecte spécifiquement la fonction UtOlePresStmToContentsStm dans la bibliothèque ole32.dll. Cette fonction est chargée de convertir un « flux de présentation » OLE en un « flux de contenu » dans le stockage OLE. La vulnérabilité peut être déclenchée lorsqu'un utilisateur ouvre un fichier RTF malveillant dans un produit Microsoft. En raison d'une mauvaise gestion de la mémoire, un attaquant peut exploiter cette faille pour exécuter son propre code sur le système. Il s'agit d'une vulnérabilité de type « Use After Free », classée sous CWE-416. Cela signifie que le programme tente d'utiliser une mémoire déjà libérée, ce qui peut entraîner un comportement inattendu ou permettre à l'attaquant d'exécuter du code malveillant (shellcode) sur le système.