CRITICAL🇬🇧 English

CVE-2017-11496

Stack buffer overflow w Gemalto Sentinel LDK umożliwiający zdalne wykonanie kodu

CVSS 9.8v3.0pub. 2017-10-03upd. 2026-05-13

Podatność typu stack buffer overflow w komponencie hasplms aplikacji Gemalto ACC (Admin Control Center) umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Dotyczy szerokiego zakresu wersji — od HASP SRM 2.10 do Sentinel LDK 7.50 — co czyni ją poważnym zagrożeniem dla organizacji korzystających z tego systemu zarządzania licencjami.

Pokaż oryginał (EN)

Stack buffer overflow in hasplms in Gemalto ACC (Admin Control Center), all versions ranging from HASP SRM 2.10 to Sentinel LDK 7.50, allows remote attackers to execute arbitrary code via malformed ASN.1 streams in V2C and similar input files.

🤖 Analiza AI
Jak działa

Atakujący przesyła do podatnego komponentu hasplms specjalnie spreparowane, nieprawidłowo sformatowane strumienie ASN.1 osadzone w plikach V2C lub podobnych. Niepoprawna walidacja danych wejściowych powoduje przepełnienie bufora na stosie (stack buffer overflow), zgodnie z klasyfikacją CWE-119 (nieprawidłowe ograniczenia operacji na buforze pamięci). Błąd ten może pozwolić atakującemu na nadpisanie krytycznych obszarów pamięci i przejęcie kontroli nad przepływem wykonania programu.

Skutki

Skuteczne wykorzystanie podatności pozwala zdalnemu, nieuwierzytelnionemu atakującemu na wykonanie dowolnego kodu (RCE) na zaatakowanym systemie z uprawnieniami procesu hasplms. W konsekwencji możliwe jest pełne przejęcie kontroli nad systemem, ujawnienie poufnych danych oraz zakłócenie jego dostępności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zalecane jest również śledzenie aktualizacji w poradnikach ICS-CERT (ICSA-18-018-01) oraz biuletynach Siemens ProductCERT (SSA-727467), jeśli podatne oprogramowanie jest stosowane w środowiskach systemów sterowania.

Kogo dotyczy

Gemalto ACC (Admin Control Center) — komponent hasplms — we wszystkich wersjach od HASP SRM 2.10 do Sentinel LDK 7.50 włącznie.

Uwagi

Podatność jest odnotowana w poradnikach ICS-CERT oraz Siemens ProductCERT, co wskazuje na jej obecność w środowiskach przemysłowych (ICS/SCADA). Może to podwyższać ryzyko operacyjne w sektorach infrastruktury krytycznej.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gemalto Sentinel Ldk Rte

    APP
    Gemalto
    2.103.07.17.50
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2017-11497CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w Gemalto Sentinel LDK — RCE przez złośliwy pakiet językowy

CVE-2018-6304HIGH7.5ten sam produkt

Stack overflow in custom XML-parser in Gemalto's Sentinel LDK RTE version before 7.65 leads to remote denial o...

CVE-2018-6305HIGH7.5ten sam produkt

Denial of service in Gemalto's Sentinel LDK RTE version before 7.65

CVE-2017-11498HIGH7.5ten sam produkt

Buffer overflow in hasplms in Gemalto ACC (Admin Control Center), all versions ranging from HASP SRM 2.10 to S...

CVE-2018-8900MEDIUM6.1ten sam produkt

The License Manager service of HASP SRM, Sentinel HASP and Sentinel LDK products prior to Sentinel LDK RTE 7.8...