Krytyczna podatność typu RCE (Remote Code Execution) w kodeku BMP platformy BlackBerry QNX Software Development Platform pozwala zdalnemu atakującemu na wykonanie dowolnego kodu bez uwierzytelnienia. Zagrożenie jest szczególnie poważne ze względu na powszechne zastosowanie QNX SDP w systemach wbudowanych i przemysłowych.
▸ Pokaż oryginał (EN)
A remote code execution vulnerability in the BMP image codec of BlackBerry QNX SDP version(s) 6.4 to 7.1 could allow an attacker to potentially execute code in the context of the affected process.
Podatność wynika z nieprawidłowej obsługi plików graficznych w formacie BMP przez wbudowany kodek obrazów w BlackBerry QNX SDP. Atakujący może dostarczyć specjalnie spreparowany plik BMP, którego przetworzenie przez podatny komponent prowadzi do wykonania kodu w kontekście procesu obsługującego ten plik. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, a wektor sieciowy (AV:N) oznacza możliwość przeprowadzenia go zdalnie.
Atakujący może wykonać dowolny kod w kontekście podatnego procesu, co potencjalnie prowadzi do przejęcia kontroli nad systemem, naruszenia poufności i integralności danych oraz zakłócenia jego dostępności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dostępne w artykule wsparcia BlackBerry pod numerem 000089042 (http://support.blackberry.com/kb/articleDetail?articleNumber=000089042).
BlackBerry QNX Software Development Platform (QNX SDP) w wersjach od 6.4 do 7.1.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBlackberry Qnx Software Development Platform
APPBlackberry6.4.0 – 7.1
Powiązane podatności
Out-of-bounds write w kodeku PCX w BlackBerry QNX SDP — RCE i DoS
Out-of-bounds write w kodeku PCX w BlackBerry QNX SDP — RCE i DoS
Podatność improper input validation w SGI Image Codec QNX SDP
Integer overflow w calloc() w BlackBerry QNX — RCE i DoS
RCE i ujawnienie informacji w serwerze slinger — BlackBerry QNX SDP