CVE-2025-70069

7.5

Assimp · Assimp

An issue in Assimp version 6.0.2 allows unauthenticated remote attackers to cause a denial of service via a specific conversion function.

Executive summary

A denial of service vulnerability in Assimp version 6.0.2 allows unauthenticated remote attackers to disrupt application availability through crafted file processing.

Vulnerability

The flaw exists in the FBXConverter.cpp file via the ConvertMeshMultiMaterial method, enabling unauthenticated remote attackers to trigger a denial of service condition over the network.

Business impact

Successful exploitation of this vulnerability results in application crashes and service downtime, disrupting dependent operations and systems processing 3D models. The CVSS score of 7.5 reflects high severity due to the potential for complete loss of availability without requiring any user interaction or prior authentication.

Remediation

Immediate Action: Review vendor advisories for available patches or updates for Assimp version 6.0.2 and apply them as soon as possible.

Proactive Monitoring: Monitor application error logs and system resource consumption for unusual spikes or crashes associated with model parsing tasks.

Compensating Controls: Implement input validation routines and sandboxing for processes handling untrusted 3D files to contain potential crash events.

Exploitation status

Public Exploit Available: Yes, a published PoC exists, as a public research reference is provided in the vulnerability record.

Analyst recommendation

Organizations utilizing Assimp version 6.0.2 face significant availability risks from remote denial of service attacks. Security and IT teams must prioritize monitoring for vendor updates and restrict untrusted file parsing until a patched version is deployed.

Sources