
Полный анализ CVE-2025-21298 — уязвимости типа double free, связанной с библиотекой ole32 в Windows.
CVE-2025-21298 — это критическая уязвимость в технологии OLE (Object Linking and Embedding), используемой в Microsoft Windows. Она затрагивает функцию UtOlePresStmToContentsStm в библиотеке ole32.dll. Эта функция отвечает за преобразование «потока представления» OLE в «поток содержимого» внутри хранилища OLE. Уязвимость может быть вызвана, когда пользователь открывает вредоносный RTF-файл в продукте Microsoft. Из-за плохого управления памятью злоумышленник может использовать эту ошибку для запуска собственного кода в системе. Это уязвимость типа «Use After Free», классифицируемая как CWE-416. Это означает, что программа пытается использовать уже освобождённую память, что может привести к непредвиденному поведению или позволить злоумышленнику запустить вредоносный код (shellcode) в системе.