W bibliotece Autodesk FBX-SDK przed wersją 2017.1 wykryto wiele podatności typu buffer overflow, które mogą być wykorzystane do wykonania dowolnego kodu przez atakującego. Podatność jest krytyczna ze względu na możliwość zdalnego wywołania RCE bez wymagania uwierzytelnienia.
▸ Pokaż oryginał (EN)
Multiple buffer overflows in the Autodesk FBX-SDK before 2017.1 can allow attackers to execute arbitrary code when reading or converting malformed DAE format files.
Podatność (CWE-119) polega na nieprawidłowej obsłudze pamięci podczas odczytu lub konwersji plików w formacie DAE (Collada). Specjalnie spreparowany, złośliwy plik DAE może spowodować przekroczenie granic bufora w pamięci, co prowadzi do uszkodzenia stosu lub sterty. Atakujący może dostarczyć taki plik ofierze, aby wywołać wykonanie własnego kodu w kontekście aplikacji korzystającej z biblioteki FBX-SDK.
Skuteczne wykorzystanie podatności umożliwia atakującemu wykonanie dowolnego kodu (RCE) na maszynie ofiary, co może prowadzić do pełnego przejęcia kontroli nad systemem, ujawnienia danych lub ich zniszczenia.
Należy zaktualizować Autodesk FBX-SDK do wersji 2017.1 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa Autodesk: http://www.autodesk.com/trust/security-advisories/adsk-sa-2016-01
Autodesk FBX Software Development Kit (FBX-SDK) w wersjach wcześniejszych niż 2017.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAutodesk Fbx Software Development Kit
APPAutodesk≤ 2017.0
Powiązane podatności
Wielokrotny buffer overflow w Autodesk FBX-SDK umożliwiający RCE
Autodesk FBX-SDK: dostęp do niezainicjowanych wskaźników przez złośliwe pliki FBX
Buffer overflow w Autodesk FBX-SDK podczas przetwarzania plików 3DS
An Out-Of-Bounds Write Vulnerability in Autodesk® FBX® SDK version 2020 or prior may lead to code execution th...
A user may be tricked into opening a malicious FBX file that may exploit a stack buffer overflow vulnerability...