HCL Domino zawiera podatność typu stack-based buffer overflow w bibliotece lasr.dll wchodzącej w skład komponentu Micro Focus KeyView. Niezautoryzowany zdalny atakujący może doprowadzić do awarii aplikacji lub wykonać dowolny kod, co czyni tę lukę krytyczną.
▸ Pokaż oryginał (EN)
HCL Domino is susceptible to a stack based buffer overflow vulnerability in lasr.dll in Micro Focus KeyView. This could allow a remote unauthenticated attacker to crash the application or execute arbitrary code via a crafted Lotus Ami Pro file. This is different from the vulnerability described in CVE-2022-44754. This vulnerability applies to software previously licensed by IBM.
Podatność tkwi w nieprawidłowej obsłudze pliku formatu Lotus Ami Pro przez bibliotekę lasr.dll w komponencie Micro Focus KeyView. Specjalnie spreparowany plik tego formatu powoduje przepełnienie bufora na stosie (stack-based buffer overflow, CWE-787). Atakujący może dostarczyć taki plik zdalnie, bez konieczności uwierzytelniania, co skutkuje nadpisaniem obszarów pamięci stosu i potencjalnym przejęciem kontroli nad wykonaniem kodu.
Atakujący może spowodować awarię (crash) aplikacji HCL Domino lub wykonać dowolny kod (RCE) w kontekście procesu serwera, co może prowadzić do pełnego przejęcia systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (KB0102151 w portalu HCL Support). Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji i ich wdrożenie.
HCL Domino z komponentem Micro Focus KeyView (biblioteka lasr.dll); dotyczy również oprogramowania wcześniej licencjonowanego przez IBM. Szczegółowe wersje wskazane w referencjach producenta.
Podatność jest odrębna od CVE-2022-44754, która dotyczy innej luki w tym samym produkcie. Dotyczy oprogramowania pierwotnie licencjonowanego przez IBM, a następnie przejętego przez HCL Technologies.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHcltech Domino
APPHcltech9.09.0.1
Powiązane podatności
HCL Domino: stack-based buffer overflow w bibliotece wp6sr.dll (KeyView)
HCL Domino: stack-based buffer overflow w lasr.dll (KeyView) — RCE bez uwierzytelnienia
Stack buffer overflow w obsłudze MIME w HCL Domino — zdalne wykonanie kodu
Buffer Overflow w HCL Domino (DXL) umożliwiający RCE lub crash serwera
The Domino Catalog template is susceptible to a Stored Cross-Site Scripting (XSS) vulnerability. An attacker w...