CRITICAL🇬🇧 English

CVE-2022-44752

HCL Domino: stack-based buffer overflow w bibliotece wp6sr.dll (KeyView)

CVSS 9.8v3.1pub. 2022-12-19upd. 2025-04-17

HCL Domino zawiera podatność typu stack-based buffer overflow w bibliotece wp6sr.dll wchodzącej w skład komponentu Micro Focus KeyView. Nieuwierzytelniony zdalny atakujący może doprowadzić do awarii aplikacji lub wykonania dowolnego kodu, co czyni tę podatność krytyczną.

Pokaż oryginał (EN)

HCL Domino is susceptible to a stack based buffer overflow vulnerability in wp6sr.dll in Micro Focus KeyView. This could allow a remote unauthenticated attacker to crash the application or execute arbitrary code via a crafted WordPerfect file.  This vulnerability applies to software previously licensed by IBM.

🤖 Analiza AI
Jak działa

Podatność wynika z przepełnienia bufora na stosie (stack-based buffer overflow, CWE-787) w pliku wp6sr.dll, odpowiedzialnym za przetwarzanie plików formatu WordPerfect. Atakujący może przesłać specjalnie spreparowany plik WordPerfect, który podczas parsowania powoduje zapis danych poza przeznaczonym buforem na stosie. Prowadzi to do uszkodzenia pamięci procesu, co może zostać wykorzystane do przejęcia kontroli nad jego wykonaniem.

Skutki

Atakujący może wywołać awarię aplikacji (denial of service) lub wykonać dowolny kod na serwerze z uprawnieniami procesu HCL Domino. Ze względu na brak wymogu uwierzytelnienia, atak może być przeprowadzony zdalnie przez każdą nieuprawnioną osobę.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (KB0102151 na portalu HCL Support). Zalecane jest również ograniczenie możliwości dostarczania plików WordPerfect do serwera Domino z niezaufanych źródeł oraz wdrożenie filtrowania na poziomie firewall/proxy.

Kogo dotyczy

HCL Domino z komponentem Micro Focus KeyView (biblioteka wp6sr.dll); dotyczy również oprogramowania wcześniej licencjonowanego przez IBM. Szczegółowe wersje wskazane w referencjach producenta.

Uwagi

Podatność dotyczy komponentu Micro Focus KeyView wbudowanego w HCL Domino. Oprogramowanie było wcześniej dystrybuowane przez IBM, co może oznaczać konieczność weryfikacji podatności również w starszych środowiskach opartych na IBM Domino.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hcltech Domino

    APP
    Hcltech
    9.09.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth BypassMemory
CWE
Referencje

Powiązane podatności

CVE-2022-44750CRITICAL9.8PL ✓ten sam produkt

HCL Domino: stack-based buffer overflow w lasr.dll (KeyView) — RCE

CVE-2022-44754CRITICAL9.8PL ✓ten sam produkt

HCL Domino: stack-based buffer overflow w lasr.dll (KeyView) — RCE bez uwierzytelnienia

CVE-2020-14244CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w obsłudze MIME w HCL Domino — zdalne wykonanie kodu

CVE-2020-14260CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w HCL Domino (DXL) umożliwiający RCE lub crash serwera

CVE-2023-37539HIGH8.4ten sam produkt

The Domino Catalog template is susceptible to a Stored Cross-Site Scripting (XSS) vulnerability. An attacker w...