W Wibu CodeMeter (wszystkie wersje przed 7.10) istnieje wiele podatności powodujących uszkodzenie pamięci (memory corruption) wynikających z braku weryfikacji pól długości w mechanizmie parsowania pakietów. Podatności mają krytyczny priorytet, ponieważ atakujący może je wykorzystać zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Multiple memory corruption vulnerabilities exist in CodeMeter (All versions prior to 7.10) where the packet parser mechanism does not verify length fields. An attacker could send specially crafted packets to exploit these vulnerabilities.
Mechanizm parsowania pakietów sieciowych w CodeMeter nie weryfikuje poprawności pól określających długość danych w przychodzących pakietach. Atakujący może przesłać specjalnie spreparowane pakiety sieciowe, które powodują nieprawidłowy dostęp do pamięci procesu. Prowadzi to do uszkodzenia pamięci (memory corruption), co może skutkować wykonaniem dowolnego kodu lub destabilizacją działania usługi.
Atakujący może uzyskać pełną kontrolę nad podatnym systemem poprzez zdalne wykonanie kodu (RCE) bez konieczności uwierzytelnienia. Możliwe jest również naruszenie poufności i integralności danych oraz niedostępność usługi.
Należy zaktualizować Wibu CodeMeter do wersji 7.10 lub nowszej. Szczegółowe informacje dostępne w poradniku ICS-CERT: https://us-cert.cisa.gov/ics/advisories/icsa-20-203-01
Wibu CodeMeter — wszystkie wersje przed 7.10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWibu Codemeter
APPWibu< 7.10
Powiązane podatności
Buffer over-read w Wibu-Systems CodeMeter — ujawnienie pamięci lub crash
Słabe szyfrowanie protokołu w Wibu CodeMeter umożliwia zdalny dostęp do API
A denial of service vulnerability exists in Wibu-Systems CodeMeter versions < 7.21a. An unauthenticated remote...
An attacker could send a specially crafted packet that could have CodeMeter (All versions prior to 7.10) send ...
This vulnerability allows an attacker to use the internal WebSockets API for CodeMeter (All versions prior to ...