Todos os avisos / BE-2022-0017

BE-2022-0017

BE-2022-0017: Vulnerabilidades de leitura fora dos limites de análise de arquivo SKP e estouro de head em aplicações MicroStation e baseadas em MicroStation

Bentley ID: BE-2022-0017
ID CVE: CVE-2022-42899
Gravidade: 7.8
CVSS v3.1: AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Data de publicação: 2022-10-12
Data de revisão: 2022-10-12

Resumo
As aplicações baseadas em MicroStation e MicroStation podem ser afetados por vulnerabilidades de leitura fora dos limites e estouro de pilha ao abrir arquivos SKP criados com códigos maliciosos. A exploração dessas vulnerabilidades poderia levar à divulgação de informações e à execução de códigos.

Detalhes
O uso de uma versão afetada do MicroStation ou de uma aplicação baseada em MicroStation para abrir um arquivo SKP contendo dados criados com códigos maliciosos pode forçar uma leitura fora dos limites ou um estouro de pilha. A exploração destas vulnerabilidades dentro da análise de arquivos SKP poderia permitir que um invasor lesse informações no contexto do processo atual ou executasse um código arbitrário.

Versões afetadas

Aplicações Versões afetadas Versões mitigadas
MicroStation 10.17.0.* e versões anteriores 10.17.01.58* e mais recentes
Bentley View 10.17.0.* e versões anteriores 10.17.01.19 e mais recentes

 

Mitigações recomendadas
A Bentley recomenda atualizar para as versões mais recentes do MicroStation e das aplicações baseadas no MicroStation. Como melhor prática geral, também é recomendado abrir somente arquivos SKP provenientes de fontes confiáveis.

Reconhecimento
Obrigado a xina1i por descobrir essas vulnerabilidades.

Histórico de revisão

Data Descrição
2022-10-12 Primeira versão da assessoria
2022-10-13 Acréscimo do número de CVE

20% de desconto em software da Bentley

A oferta termina na sexta-feira

Use o código de cupom "THANKS24"

Comemore a excelência na entrega e no desempenho da infraestrutura

Year in Infrastructure e Going Digital Awards 2024

Indique um projeto para os prêmios de maior prestígio em infraestrutura! O prazo estendido para participar é 29 de abril.