W oprogramowaniu Fuji Electric Alpha5 Smart Loader w wersjach 3.7 i wcześniejszych istnieje podatność typu heap-based buffer overflow, pozwalająca atakującemu na wykonanie dowolnego kodu. Wynika ona z braku walidacji rozmiaru wczytywanego pliku projektu, co czyni ją krytycznie niebezpieczną.
▸ Pokaż oryginał (EN)
Fuji Electric Alpha5 Smart Loader Versions 3.7 and prior. The device does not perform a check on the length/size of a project file before copying the entire contents of the file to a heap-based buffer.
Aplikacja przed skopiowaniem zawartości pliku projektu do bufora przydzielonego na stercie (heap) nie weryfikuje długości ani rozmiaru tego pliku. Atakujący może dostarczyć specjalnie spreparowany plik projektu o nadmiarowym rozmiarze, co powoduje przepełnienie bufora (heap-based buffer overflow). W wyniku tego możliwe jest nadpisanie obszarów pamięci poza przydzielonym buforem, co może prowadzić do przejęcia kontroli nad przepływem wykonania programu.
Atakujący może uzyskać pełną kontrolę nad podatnym systemem, w tym wykonać dowolny kod (RCE), a także naruszyć poufność, integralność i dostępność danych. W kontekście środowisk przemysłowych (ICS) możliwe jest zakłócenie pracy sterowanych urządzeń.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (poradnik ICS-CERT ICSA-18-270-02). Zalecane jest ograniczenie dostępu do systemu wyłącznie dla zaufanych użytkowników oraz unikanie otwierania plików projektów pochodzących z niezaufanych źródeł.
Fuji Electric Alpha5 Smart Loader w wersjach 3.7 i wcześniejszych.
Podatność dotyczy oprogramowania przemysłowego klasy ICS/SCADA. Szczegóły zostały opublikowane przez ICS-CERT w poradniku ICSA-18-270-02 w dniu 27 września 2018 r.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFujielectric Alpha5 Smart Loader
HWFujielectricwszystkie wersjeFujielectric Alpha5 Smart Loader Firmware
OSFujielectric≤ 3.7
Powiązane podatności
The affected product is vulnerable to a stack-based buffer overflow, which may allow an attacker to execute ar...
The affected product is vulnerable to an out-of-bounds read, which may result in code execution
The affected product is vulnerable to a heap-based buffer overflow, which may lead to code execution.
Multiple buffer overflow issues have been identified in Alpha5 Smart Loader: All versions prior to 4.2. An att...
Fuji Electric Alpha5 Smart Loader Versions 3.7 and prior. A buffer overflow information disclosure vulnerabili...