W bibliotece AT&T Labs Xmill 0.7, używanej m.in. w produktach Schneider Electric, istnieje podatność typu heap-based buffer overflow w funkcji DecodeTreeBlock odpowiedzialnej za dekompresję XML. Podatność o ocenie CVSS 9.8 umożliwia zdalne wykonanie kodu (RCE) poprzez dostarczenie spreparowanego pliku wejściowego.
▸ Pokaż oryginał (EN)
A heap-based buffer overflow exists in XML Decompression DecodeTreeBlock in AT&T Labs Xmill 0.7. A crafted input file can lead to remote code execution. This is not the same as any of: CVE-2021-21810, CVE-2021-21811, CVE-2021-21812, CVE-2021-21815, CVE-2021-21825, CVE-2021-21826, CVE-2021-21828, CVE-2021-21829, or CVE-2021-21830. NOTE: This vulnerability only affects products that are no longer supported by the maintainer
Podatność wynika z błędu przepełnienia bufora na stercie (heap-based buffer overflow, CWE-787) w module dekompresji XML — konkretnie w funkcji DecodeTreeBlock narzędzia Xmill 0.7. Atakujący może dostarczyć specjalnie spreparowany plik wejściowy, który podczas przetwarzania przez podatną funkcję powoduje zapis danych poza granicami przydzielonego bufora na stercie. Exploitacja nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień, co czyni atak wyjątkowo łatwym do przeprowadzenia zdalnie.
Skuteczne wykorzystanie podatności może prowadzić do zdalnego wykonania dowolnego kodu (RCE) w kontekście procesu obsługującego podatną bibliotekę, co potencjalnie skutkuje pełnym przejęciem kontroli nad systemem, utratą poufności, integralności i dostępności danych.
Należy zastosować patche dostępne u producenta Schneider Electric zgodnie z dokumentem SEVD-2021-222-02 (https://download.schneider-electric.com/files?p_Doc_Ref=SEVD-2021-222-02). Ponieważ AT&T Labs Xmill 0.7 nie jest już wspierany przez twórcę, zaleca się migrację do wspieranych alternatyw lub zastosowanie kompensujących środków kontroli (np. ograniczenie dostępu sieciowego do podatnych komponentów, filtrowanie plików wejściowych).
AT&T Labs Xmill 0.7 oraz produkty Schneider Electric wykorzystujące tę bibliotekę: EcoStruxure Control Expert, EcoStruxure Process Expert, RemoteConnect — w wersjach wskazanych w referencjach producenta (SEVD-2021-222-02). Uwaga: Xmill 0.7 nie jest już wspierany przez twórcę.
Producent Schneider Electric opublikował dedykowany biuletyn bezpieczeństwa SEVD-2021-222-02 dotyczący wpływu tej podatności na swoje produkty. Podatność dotyczy wyłącznie produktów opartych na Xmill 0.7, który nie jest już wspierany przez twórcę (AT&T Labs). CVE-2022-26507 jest odrębną podatnością od zbliżonych CVE-2021-21810, CVE-2021-21811, CVE-2021-21812, CVE-2021-21815, CVE-2021-21825, CVE-2021-21826, CVE-2021-21828, CVE-2021-21829 i CVE-2021-21830.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAtt Xmill
APPAtt0.7Schneider Electric Ecostruxure Control Expert
APPSchneider-Electric15.1< 15.1Schneider Electric Ecostruxure Process Expert
APPSchneider-Electric< 2021Schneider Electric Remoteconnect
APPSchneider-Electricwszystkie wersjeSchneider Electric Scadapack 470
HWSchneider-Electricwszystkie wersjeSchneider Electric Scadapack 474
HWSchneider-Electricwszystkie wersjeSchneider Electric Scadapack 570
HWSchneider-Electricwszystkie wersjeSchneider Electric Scadapack 574
HWSchneider-Electricwszystkie wersjeSchneider Electric Scadapack 575
HWSchneider-Electricwszystkie wersje
Powiązane podatności
Słaby mechanizm odzyskiwania hasła w produktach Schneider Electric — dostęp przez Modbus
Heap buffer overflow w parserze XML AT&T Xmill — uszkodzenie pamięci
Heap-based buffer overflow w AT&T Labs Xmill — dekompresja XMI
Heap-based buffer overflow w AT&T Labs Xmill 0.7 — dekompresja XML
Heap-based buffer overflow w AT&T Labs Xmill — dekompresja XML