CRITICAL🇬🇧 English

CVE-2017-11497

Stack buffer overflow w Gemalto Sentinel LDK — RCE przez złośliwy pakiet językowy

CVSS 9.8v3.0pub. 2017-10-03upd. 2026-05-13

Podatność typu stack buffer overflow w komponencie hasplms w Gemalto ACC (Admin Control Center) umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Dotyczy szerokiego zakresu wersji oprogramowania licencjonowania — od HASP SRM 2.10 do Sentinel LDK 7.50.

Pokaż oryginał (EN)

Stack buffer overflow in hasplms in Gemalto ACC (Admin Control Center), all versions ranging from HASP SRM 2.10 to Sentinel LDK 7.50, allows remote attackers to execute arbitrary code via language packs containing filenames longer than 1024 characters.

🤖 Analiza AI
Jak działa

Komponent hasplms wchodzący w skład Gemalto ACC nie waliduje prawidłowo długości nazw plików zawartych w pakietach językowych. Gdy nazwa pliku w takim pakiecie przekracza 1024 znaki, dochodzi do przepełnienia bufora na stosie (stack buffer overflow). Atakujący może dostarczyć spreparowany pakiet językowy zawierający odpowiednio długą nazwę pliku, co pozwala na nadpisanie obszarów pamięci i przejęcie kontroli nad przepływem wykonania programu.

Skutki

Zdalny atakujący niewymagający żadnego uwierzytelnienia może wykonać dowolny kod (RCE) na atakowanym systemie, co prowadzi do pełnej kompromitacji poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się weryfikację poradników bezpieczeństwa Siemens (SSA-727467) oraz ICS-CERT (ICSA-18-018-01) w przypadku systemów przemysłowych korzystających z tego oprogramowania.

Kogo dotyczy

Gemalto ACC (Admin Control Center) z komponentem hasplms — wszystkie wersje od HASP SRM 2.10 do Sentinel LDK 7.50

Uwagi

Podatność została opisana przez Kaspersky ICS CERT (identyfikator KLCERT-17-002, publikacja 28.07.2017). Komponent hasplms jest szeroko stosowany w systemach zarządzania licencjami, w tym w środowiskach przemysłowych (ICS/SCADA), co zwiększa potencjalny zasięg zagrożenia zgodnie z poradnikiem ICS-CERT.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gemalto Sentinel Ldk Rte

    APP
    Gemalto
    2.103.07.17.50
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2017-11496CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w Gemalto Sentinel LDK umożliwiający zdalne wykonanie kodu

CVE-2018-6304HIGH7.5ten sam produkt

Stack overflow in custom XML-parser in Gemalto's Sentinel LDK RTE version before 7.65 leads to remote denial o...

CVE-2018-6305HIGH7.5ten sam produkt

Denial of service in Gemalto's Sentinel LDK RTE version before 7.65

CVE-2017-11498HIGH7.5ten sam produkt

Buffer overflow in hasplms in Gemalto ACC (Admin Control Center), all versions ranging from HASP SRM 2.10 to S...

CVE-2018-8900MEDIUM6.1ten sam produkt

The License Manager service of HASP SRM, Sentinel HASP and Sentinel LDK products prior to Sentinel LDK RTE 7.8...