CRITICAL🇬🇧 English

CVE-2020-14509

Uszkodzenie pamięci w Wibu CodeMeter — brak walidacji długości pakietów

CVSS 9.8v3.1pub. 2020-09-16upd. 2024-11-21

W Wibu CodeMeter (wszystkie wersje przed 7.10) istnieje wiele podatności powodujących uszkodzenie pamięci (memory corruption) wynikających z braku weryfikacji pól długości w mechanizmie parsowania pakietów. Podatności mają krytyczny priorytet, ponieważ atakujący może je wykorzystać zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

Multiple memory corruption vulnerabilities exist in CodeMeter (All versions prior to 7.10) where the packet parser mechanism does not verify length fields. An attacker could send specially crafted packets to exploit these vulnerabilities.

🤖 Analiza AI
Jak działa

Mechanizm parsowania pakietów sieciowych w CodeMeter nie weryfikuje poprawności pól określających długość danych w przychodzących pakietach. Atakujący może przesłać specjalnie spreparowane pakiety sieciowe, które powodują nieprawidłowy dostęp do pamięci procesu. Prowadzi to do uszkodzenia pamięci (memory corruption), co może skutkować wykonaniem dowolnego kodu lub destabilizacją działania usługi.

Skutki

Atakujący może uzyskać pełną kontrolę nad podatnym systemem poprzez zdalne wykonanie kodu (RCE) bez konieczności uwierzytelnienia. Możliwe jest również naruszenie poufności i integralności danych oraz niedostępność usługi.

Mitygacja

Należy zaktualizować Wibu CodeMeter do wersji 7.10 lub nowszej. Szczegółowe informacje dostępne w poradniku ICS-CERT: https://us-cert.cisa.gov/ics/advisories/icsa-20-203-01

Kogo dotyczy

Wibu CodeMeter — wszystkie wersje przed 7.10

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Wibu Codemeter

    APP
    Wibu
    < 7.10
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-20093CRITICAL9.1PL ✓ten sam produkt

Buffer over-read w Wibu-Systems CodeMeter — ujawnienie pamięci lub crash

CVE-2020-14517CRITICAL9.8PL ✓ten sam produkt

Słabe szyfrowanie protokołu w Wibu CodeMeter umożliwia zdalny dostęp do API

CVE-2021-20094HIGH7.5ten sam produkt

A denial of service vulnerability exists in Wibu-Systems CodeMeter versions < 7.21a. An unauthenticated remote...

CVE-2020-16233HIGH7.5ten sam produkt

An attacker could send a specially crafted packet that could have CodeMeter (All versions prior to 7.10) send ...

CVE-2020-14519HIGH7.5ten sam produkt

This vulnerability allows an attacker to use the internal WebSockets API for CodeMeter (All versions prior to ...