CRITICAL🇬🇧 English

CVE-2018-14794

Fuji Electric Alpha5 Smart Loader – heap buffer overflow przez plik projektu

CVSS 9.8v3.0pub. 2018-10-01upd. 2024-11-21

W oprogramowaniu Fuji Electric Alpha5 Smart Loader w wersjach 3.7 i wcześniejszych istnieje podatność typu heap-based buffer overflow, pozwalająca atakującemu na wykonanie dowolnego kodu. Wynika ona z braku walidacji rozmiaru wczytywanego pliku projektu, co czyni ją krytycznie niebezpieczną.

Pokaż oryginał (EN)

Fuji Electric Alpha5 Smart Loader Versions 3.7 and prior. The device does not perform a check on the length/size of a project file before copying the entire contents of the file to a heap-based buffer.

🤖 Analiza AI
Jak działa

Aplikacja przed skopiowaniem zawartości pliku projektu do bufora przydzielonego na stercie (heap) nie weryfikuje długości ani rozmiaru tego pliku. Atakujący może dostarczyć specjalnie spreparowany plik projektu o nadmiarowym rozmiarze, co powoduje przepełnienie bufora (heap-based buffer overflow). W wyniku tego możliwe jest nadpisanie obszarów pamięci poza przydzielonym buforem, co może prowadzić do przejęcia kontroli nad przepływem wykonania programu.

Skutki

Atakujący może uzyskać pełną kontrolę nad podatnym systemem, w tym wykonać dowolny kod (RCE), a także naruszyć poufność, integralność i dostępność danych. W kontekście środowisk przemysłowych (ICS) możliwe jest zakłócenie pracy sterowanych urządzeń.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSA-18-270-02). Zalecane jest ograniczenie dostępu do systemu wyłącznie dla zaufanych użytkowników oraz unikanie otwierania plików projektów pochodzących z niezaufanych źródeł.

Kogo dotyczy

Fuji Electric Alpha5 Smart Loader w wersjach 3.7 i wcześniejszych.

Uwagi

Podatność dotyczy oprogramowania przemysłowego klasy ICS/SCADA. Szczegóły zostały opublikowane przez ICS-CERT w poradniku ICSA-18-270-02 w dniu 27 września 2018 r.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fujielectric Alpha5 Smart Loader

    HW
    Fujielectric
    wszystkie wersje
  • Fujielectric Alpha5 Smart Loader Firmware

    OS
    Fujielectric
    ≤ 3.7
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-21228HIGH7.8ten sam produkt

The affected product is vulnerable to a stack-based buffer overflow, which may allow an attacker to execute ar...

CVE-2022-24383HIGH7.8ten sam produkt

The affected product is vulnerable to an out-of-bounds read, which may result in code execution

CVE-2022-21214HIGH7.8ten sam produkt

The affected product is vulnerable to a heap-based buffer overflow, which may lead to code execution.

CVE-2019-13520HIGH7.8ten sam produkt

Multiple buffer overflow issues have been identified in Alpha5 Smart Loader: All versions prior to 4.2. An att...

CVE-2018-14788MEDIUM5.3ten sam produkt

Fuji Electric Alpha5 Smart Loader Versions 3.7 and prior. A buffer overflow information disclosure vulnerabili...