Todos os avisos / BE-2022-0003

BE-2022-0003

BE-2022-0003: Leitura fora dos limites de análise de arquivo 3DS em aplicações MicroStation e baseadas em MicroStation

Bentley ID: BE-2022-0003
CVE ID: CVE-2022-28308, CVE-2022-28309, CVE-2022-28312, CVE-2022-28313
Gravidade: 3.3
CVSS v3.1: AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Data de publicação: 2022-04-05
Data de revisão: 2022-04-05

Resumo
O MicroStation e os aplicativos baseados no MicroStation podem ser afetados por vulnerabilidades de leitura fora dos limites (out-of-bounds write) ao abrir arquivos 3DS criados maliciosamente. A exploração dessas vulnerabilidades poderia levar à divulgação de informações e à execução de códigos.

Detalhes
As seguintes vulnerabilidades relacionadas a este comunicado foram descobertas pela TrendMicro ZDI: ZDI-CAN-16307, ZDI-CAN-16308, ZDI-CAN-16342 and ZDI-CAN-16343. O uso de uma versão afetada do aplicativo MicroStation ou baseado no MicroStation para abrir um arquivo 3DS contendo dados criados maliciosamente pode forçar a um erro de leitura fora dos limites (out-of-bounds write). A exploração destas vulnerabilidades dentro da análise dos arquivos 3DS pode permitir que um invasor leia informações no contexto do processo atual.

Versões afetadas

Aplicações Versões afetadas Versões mitigadas
MicroStation 10.16.02.* e versões anteriores 10.16.03.* e mais recentes
Bentley View 10.16.02.* e versões anteriores 10.16.03.* e mais recentes

 

Mitigações recomendadas
A Bentley recomenda atualizar para as versões mais recentes do MicroStation e das aplicações baseadas no MicroStation. Como melhor prática geral, também é recomendado abrir somente arquivos 3DS provenientes de fontes confiáveis.

Reconhecimento
Agradecemos a Mat Powell da Trend Micro Zero Day Initiative por descobrir essas vulnerabilidades.

Histórico de revisão

Data Descrição
2022-04-05 Primeira versão da assessoria

Comemore a excelência na entrega e no desempenho da infraestrutura

Year in Infrastructure e Going Digital Awards 2024

Indique um projeto para os prêmios de maior prestígio em infraestrutura! O prazo estendido para participar é 29 de abril.