
CVE-2025-21298の完全な分析、Windowsのole32ライブラリにおける二重解放の脆弱性。
CVE-2025-21298 は、Microsoft Windows で使用される OLE(オブジェクトのリンクと埋め込み)テクノロジにおける重大な脆弱性です。 特に、ole32.dll ライブラリ内の UtOlePresStmToContentsStm 関数に影響を及ぼします。この関数は、OLE ストレージ内で OLE の「プレゼンテーションストリーム」を「コンテンツストリーム」に変換する役割を担っています。 この脆弱性は、ユーザーが Microsoft 製品で悪意のある RTF ファイルを開いた際に発動する可能性があります。メモリ管理の不備により、攻撃者はこの欠陥を悪用してシステム上で任意のコードを実行できます。 これは CWE-416 に分類される「Use After Free」脆弱性です。つまり、プログラムが既に解放されたメモリを使用しようとするため、予期しない動作を引き起こしたり、攻撃者が悪意のあるコード(シェルコード)をシステム上で実行できるようになります。