HCL Domino zawiera podatność typu stack-based buffer overflow w bibliotece wp6sr.dll wchodzącej w skład komponentu Micro Focus KeyView. Nieuwierzytelniony zdalny atakujący może doprowadzić do awarii aplikacji lub wykonania dowolnego kodu, co czyni tę podatność krytyczną.
▸ Pokaż oryginał (EN)
HCL Domino is susceptible to a stack based buffer overflow vulnerability in wp6sr.dll in Micro Focus KeyView. This could allow a remote unauthenticated attacker to crash the application or execute arbitrary code via a crafted WordPerfect file. This vulnerability applies to software previously licensed by IBM.
Podatność wynika z przepełnienia bufora na stosie (stack-based buffer overflow, CWE-787) w pliku wp6sr.dll, odpowiedzialnym za przetwarzanie plików formatu WordPerfect. Atakujący może przesłać specjalnie spreparowany plik WordPerfect, który podczas parsowania powoduje zapis danych poza przeznaczonym buforem na stosie. Prowadzi to do uszkodzenia pamięci procesu, co może zostać wykorzystane do przejęcia kontroli nad jego wykonaniem.
Atakujący może wywołać awarię aplikacji (denial of service) lub wykonać dowolny kod na serwerze z uprawnieniami procesu HCL Domino. Ze względu na brak wymogu uwierzytelnienia, atak może być przeprowadzony zdalnie przez każdą nieuprawnioną osobę.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (KB0102151 na portalu HCL Support). Zalecane jest również ograniczenie możliwości dostarczania plików WordPerfect do serwera Domino z niezaufanych źródeł oraz wdrożenie filtrowania na poziomie firewall/proxy.
HCL Domino z komponentem Micro Focus KeyView (biblioteka wp6sr.dll); dotyczy również oprogramowania wcześniej licencjonowanego przez IBM. Szczegółowe wersje wskazane w referencjach producenta.
Podatność dotyczy komponentu Micro Focus KeyView wbudowanego w HCL Domino. Oprogramowanie było wcześniej dystrybuowane przez IBM, co może oznaczać konieczność weryfikacji podatności również w starszych środowiskach opartych na IBM Domino.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHcltech Domino
APPHcltech9.09.0.1
Powiązane podatności
HCL Domino: stack-based buffer overflow w lasr.dll (KeyView) — RCE
HCL Domino: stack-based buffer overflow w lasr.dll (KeyView) — RCE bez uwierzytelnienia
Stack buffer overflow w obsłudze MIME w HCL Domino — zdalne wykonanie kodu
Buffer Overflow w HCL Domino (DXL) umożliwiający RCE lub crash serwera
The Domino Catalog template is susceptible to a Stored Cross-Site Scripting (XSS) vulnerability. An attacker w...