BE-2022-0005: Vulnerabilidades de leitura fora dos limites de análise de arquivo DXF em aplicações MicroStation e baseadas em MicroStation
Bentley ID: BE-2022-0005
CVE ID: CVE-2022-28307, CVE-2022-28311
Gravidade: 3.3
CVSS v3.1: AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Data de publicação: 05-04-2022
Data de revisão: 05-04-2022
Resumo
O MicroStation e os aplicativos baseados no MicroStation podem ser afetados por vulnerabilidades de leitura fora dos limites (out-of-bounds read) ao abrir arquivos DXF criados com códigos maliciosos. A exploração dessas vulnerabilidades poderia levar à divulgação de informações e à execução de códigos.
Detalhes
As seguintes vulnerabilidades relacionadas a este comunicado foram descobertas pela TrendMicro ZDI: ZDI-CAN-16306 e ZDI-CAN-16341. O uso de uma versão afetada do MicroStation ou do aplicativo baseado no MicroStation para abrir um arquivo DXF contendo dados criados maliciosamente pode forçar a um erro de leitura/gravação fora dos limites (out-of-bounds write). A exploração destas vulnerabilidades dentro da análise dos arquivos DXF pode permitir que um invasor leia informações no contexto do processo atual.
Versões afetadas
Aplicações | Versões afetadas | Versões mitigadas |
MicroStation | 10.16.02.* e versões anteriores | 10.16.03.* e mais recentes |
Bentley View | 10.16.02.* e versões anteriores | 10.16.03.* e mais recentes |
Mitigações recomendadas
A Bentley recomenda atualizar para as versões mais recentes do MicroStation e dos aplicativos baseados no MicroStation. Como melhor prática geral, também é recomendado abrir somente arquivos DXF provenientes de fontes confiáveis.
Reconhecimento
Agradecemos a Mat Powell da Trend Micro Zero Day Initiative por descobrir essas vulnerabilidades.
Histórico de revisão
Data | Descrição |
2022-04-05 | Primeira versão da assessoria |