W bibliotece Autodesk FBX-SDK w wersjach poprzedzających 2017.1 występują wielokrotne podatności typu buffer overflow. Umożliwiają one atakującemu zdalne wykonanie dowolnego kodu lub wywołanie nieskończonej pętli podczas przetwarzania spreparowanych plików FBX.
▸ Pokaż oryginał (EN)
Multiple buffer overflows in the Autodesk FBX-SDK before 2017.1 can allow attackers to execute arbitrary code or cause an infinite loop condition when reading or converting malformed FBX format files.
Podatność wynika z nieprawidłowej obsługi pamięci (CWE-119) podczas odczytu lub konwersji plików w formacie FBX. Atakujący może dostarczyć celowo zniekształcony plik FBX, który po przetworzeniu przez bibliotekę powoduje przepełnienie bufora. W zależności od sposobu eksploatacji skutkuje to wykonaniem arbitralnego kodu lub zawieszeniem aplikacji w nieskończonej pętli.
Atakujący może zdalnie wykonać dowolny kod w kontekście aplikacji korzystającej z biblioteki FBX-SDK lub doprowadzić do trwałej niedostępności usługi (denial of service). Podatność nie wymaga uwierzytelnienia ani interakcji ze strony uprzywilejowanego użytkownika.
Należy zaktualizować Autodesk FBX-SDK do wersji 2017.1 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa Autodesk: adsk-sa-2016-01 pod adresem http://www.autodesk.com/trust/security-advisories/adsk-sa-2016-01
Autodesk FBX Software Development Kit (FBX-SDK) w wersjach przed 2017.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAutodesk Fbx Software Development Kit
APPAutodesk≤ 2017.0
Powiązane podatności
Autodesk FBX-SDK: dostęp do niezainicjowanych wskaźników przez złośliwe pliki FBX
Wielokrotny buffer overflow w Autodesk FBX-SDK przy plikach DAE
Buffer overflow w Autodesk FBX-SDK podczas przetwarzania plików 3DS
An Out-Of-Bounds Write Vulnerability in Autodesk® FBX® SDK version 2020 or prior may lead to code execution th...
A user may be tricked into opening a malicious FBX file that may exploit a stack buffer overflow vulnerability...