Wielokrotne podatności typu buffer overflow w Autodesk FBX-SDK przed wersją 2017.1 umożliwiają atakującym wykonanie dowolnego kodu. Podatność jest wyzwalana podczas odczytu lub konwersji nieprawidłowo sformatowanych plików 3DS.
▸ Pokaż oryginał (EN)
Multiple buffer overflows in the Autodesk FBX-SDK before 2017.1 can allow attackers to execute arbitrary code when reading or converting malformed 3DS format files.
Atakujący dostarcza specjalnie spreparowany plik w formacie 3DS, który po przetworzeniu przez bibliotekę FBX-SDK powoduje przepełnienie bufora (buffer overflow). Błąd wynika z nieprawidłowej walidacji danych wejściowych podczas parsowania struktury pliku (CWE-119 — nieprawidłowe ograniczenie operacji w obrębie bufora pamięci). Przepełnienie może nadpisać krytyczne obszary pamięci, co otwiera możliwość przejęcia kontroli nad przepływem wykonania programu i uruchomienia dowolnego kodu.
Skuteczne wykorzystanie podatności może prowadzić do wykonania dowolnego kodu (RCE) w kontekście aplikacji korzystającej z biblioteki FBX-SDK, co oznacza pełne naruszenie poufności, integralności i dostępności systemu.
Należy zaktualizować Autodesk FBX-SDK do wersji 2017.1 lub nowszej. Szczegóły dostępne w biuletynie producenta: http://www.autodesk.com/trust/security-advisories/adsk-sa-2016-01
Autodesk FBX Software Development Kit (FBX-SDK) we wszystkich wersjach przed 2017.1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAutodesk Fbx Software Development Kit
APPAutodesk≤ 2017.0
Powiązane podatności
Wielokrotny buffer overflow w Autodesk FBX-SDK umożliwiający RCE
Autodesk FBX-SDK: dostęp do niezainicjowanych wskaźników przez złośliwe pliki FBX
Wielokrotny buffer overflow w Autodesk FBX-SDK przy plikach DAE
An Out-Of-Bounds Write Vulnerability in Autodesk® FBX® SDK version 2020 or prior may lead to code execution th...
A user may be tricked into opening a malicious FBX file that may exploit a stack buffer overflow vulnerability...