Todos os avisos / BE-2021-0015

BE-2021-0015

BE-2021-0015: Uso de memória não inicializada em aplicações baseadas em MicroStation e MicroStation

Bentley ID: BE-2021-0015
ID CVE: CVE-2021-46617
Gravidade: 2021.46631
CVSS v3.1: AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Data de publicação: 3-1-2021
Data de revisão: 12-07-2021

Summary
O MicroStation e os aplicativos baseados no MicroStation podem ser afetados por vulnerabilidades de memória não inicializada ao abrir arquivos TIF criados maliciosamente. A exploração destas vulnerabilidades poderia levar à execução de códigos.

Detalhes
As seguintes vulnerabilidades relacionadas a este comunicado foram descobertas pela TrendMicro ZDI: ZDI-CAN-15411, ZDI-CAN-15461. O uso de uma versão afetada do MicroStation ou aplicativo baseado no MicroStation para abrir um arquivo TIF contendo dados criados maliciosamente, desencadeou uma vulnerabilidade de memória não inicializada. A exploração desta vulnerabilidade dentro da análise dos arquivos TIF permitiu que um invasor executasse um código arbitrário no contexto do processo atual.

Versões afetadas

Aplicações Versões afetadas Versões mitigadas
MicroStation Versões anteriores a 10.16.02.* 10.16.02.* e mais recentes
Bentley View Versões anteriores a 10.16.02.* 10.16.02.* e mais recentes

 

Mitigações recomendadas
A Bentley recomenda atualizar para as versões mais recentes do MicroStation e dos aplicativos baseados no MicroStation. Como melhor prática geral, também é recomendado abrir somente arquivos TIF provenientes de fontes confiáveis.

Reconhecimento
Agradecemos a Mat Powell da Trend Micro Zero Day Initiative por descobrir essas vulnerabilidades.

Histórico de revisão

Data Descrição
2021-12-07 Primeira versão da assessoria
2022-02-04 Adicionando novos números de CVE fornecidos pela ZDI

20% de desconto em software da Bentley

A oferta termina na sexta-feira

Use o código de cupom "THANKS24"

Comemore a excelência na entrega e no desempenho da infraestrutura

Year in Infrastructure e Going Digital Awards 2024

Indique um projeto para os prêmios de maior prestígio em infraestrutura! O prazo estendido para participar é 29 de abril.